SHIFT >_CODE
← Журнал

Основи безпеки вебзастосунків, які варто знати кожному власнику

Щоб ставити правильні запитання, не потрібно бути фахівцем із безпеки. Головні принципи, що захищають сайт або вебзастосунок і дані його користувачів.

Більшість інцидентів безпеки в невеликих і середніх проєктах спричинені не витонченими атаками, а простими прогалинами: забутим акаунтом адміністратора, застарілим плагіном, випадково опублікованим секретним ключем. Знання основ допомагає власнику ставити правильні запитання й перевіряти, що на них відповіли.

Доступ перевіряється на сервері

Прихована кнопка в інтерфейсі нічого не захищає. Кожна дія - перегляд, зміна, видалення даних - має перевірятися на сервері: хто цей користувач і чи має він на це право? У системах із базою даних правила доступу на рівні даних додають ще один шар захисту, щоб навіть помилка в коді не відкрила чужі дані.

З паролями й секретами поводяться дбайливо

Паролі користувачів ніколи не зберігаються в читабельному вигляді; перевірені сервіси й бібліотеки автентифікації роблять це правильно. API-ключі, паролі до бази даних і токени зберігаються в захищеній конфігурації на сервері - ніколи в коді сайту, що потрапляє в браузер, і ніколи в спільних документах чи чатах. Адміністратори використовують надійні унікальні паролі й, де можливо, двофакторну автентифікацію.

Усе регулярно оновлюється

Фреймворки, бібліотеки, плагіни й операційна система сервера регулярно отримують виправлення безпеки. Проєкт, який не оновлювався рік, найімовірніше містить відомі вразливості. Закладайте регулярні оновлення в підтримку, а не залишайте їх на випадок аварії.

Дані шифруються під час передавання

Увесь сайт працює через HTTPS, тож дані між користувачем і сервером не можна прочитати чи підмінити дорогою. Cookie з інформацією про сесію позначаються як захищені й недоступні скриптам. Конфіденційні файли не лежать у публічно доступних теках.

Вхідним даним не довіряють

Усе, що надходить ззовні, - форми, завантажені файли, параметри в посиланнях, повідомлення від систем партнерів - перевіряється на сервері. Обмеження на розмір і тип завантажуваних файлів та захист форм від автоматичного спаму запобігають багатьом типовим проблемам.

Проблеми видно

Журнали важливих дій, сповіщення про повторювані невдалі входи й регулярна перевірка того, хто має права адміністратора, дають змогу помітити проблему рано. Разом із перевіреними резервними копіями це перетворює потенційну катастрофу на керований інцидент.

Коротко

Перевіряйте доступ на сервері, захищайте паролі й секрети, оновлюйте ПЗ, використовуйте HTTPS усюди, перевіряйте всі вхідні дані й стежте за журналами. Ці основи запобігають більшості реальних інцидентів.