Modul 03 / 8
Kodu oxumaq və təhlükəsizlik auditi
«AI hazırdır dedi» bir iddiadır. Sənin işin yazmaq yox, oxuyub hökm verməkdir: kimə etibar edilir, kimlik haradan gəlir, nə sızır, nə açıq qalır.
0/4
Modula başlaDərslər
Yanlış inanclar
Bunlara çox adam inanır. Hər biri oxunmuş bir qaydanın tətbiq olunmasına mane olur.
«Kiçik saytı kim hədəf alacaq ki?»
Hədəf seçən insan deyil, avtomatik skanerdir. O, saytın böyüklüyünə baxmır — açıq endpoint-ə baxır.
«HTTPS var, deməli təhlükəsizdir.»
HTTPS məlumatı yolda qoruyur. Kimin nəyi edə biləcəyini isə yalnız serverdəki icazə yoxlaması həll edir.
«Validasiya frontend-də var.»
curl frontend-i görmür. Brauzerdəki validasiya istifadəçiyə rahatlıqdır, serverə isə heç nə vəd etmir.
Əməliyyat kartı
Nə vaxt: Yeni endpoint əlavə edəndə
Endpoint qəbul kartı
- 1Kim çağıra bilər? Sessiya yoxdursa 401.
- 2Sahiblik və ya üzvlük yoxlanılır? Yoxdursa 403.
- 3Kimlik yalnız sessiyadan gəlir — gövdədən, query-dən, ehtiyat yoldan yox.
- 4Giriş məlumatı sərhəddə validasiya olunur (uzunluq, tip, aralıq).
- 5Limit var və düzgün şeyi sayır.
- 6curl ilə üç sınaq: sessiyasız (401), başqa hesabla (403), öz hesabınla (200).
Ən çox rast gəlinən səhv: yalnız «özüm kimi» sınamaq. Xətanı yalnız başqasının id-si ilə sınayanda görürsən.
Bu modulun təhqiqatı
Audit siyahısı
Bu sahədə AI-ın yazdığı hər diff-i oxuyanda soruş.
- Hər endpoint serverdə həm authn, həm authz yoxlayırmı?
- Kimlik yalnız sessiyadan gəlir — gövdədən, query-dən, ehtiyat yoldan yox?
- Resource id qəbul edən yerdə sahiblik və ya üzvlük yoxlanılır?
- Cookie atributları canlı domenlərə uyğundur (SameSite, Secure, HttpOnly)?
- Limitlər düzgün şeyi sayır və sayğac həqiqətən yazılır?
- Açılan hər listener, timer, abunəlik bağlanır?
Oxu
- OWASP Top 10:2025OWASP Foundation, 2025Veb tətbiqlərin ən ciddi 10 risk kateqoriyası. Broken Access Control yenə 1-ci yerdədir.
- OWASP Cheat Sheet SeriesOWASP FoundationHər mövzu üçün qısa, konkret təlimat: Authentication, Authorization, Session Management, Password Storage.
- MDN — Using HTTP cookiesMozillaSameSite, Secure, HttpOnly və cross-site sorğuların ən etibarlı izahı.
- Beyond Vibe Coding: From Coder to AI-Era DeveloperAddy Osmani, 2025AI ilə işləməyə keçən təcrübəli proqramçı üçün praktik bələdçi. Bu kursun ən yaxın qohumu.