RƏSƏDXANA

Modul 03 / 8

Kodu oxumaq və təhlükəsizlik auditi

«AI hazırdır dedi» bir iddiadır. Sənin işin yazmaq yox, oxuyub hökm verməkdir: kimə etibar edilir, kimlik haradan gəlir, nə sızır, nə açıq qalır.

0/4

Modula başla

Dərslər

Yanlış inanclar

Bunlara çox adam inanır. Hər biri oxunmuş bir qaydanın tətbiq olunmasına mane olur.

«Kiçik saytı kim hədəf alacaq ki?»

Hədəf seçən insan deyil, avtomatik skanerdir. O, saytın böyüklüyünə baxmır — açıq endpoint-ə baxır.

«HTTPS var, deməli təhlükəsizdir.»

HTTPS məlumatı yolda qoruyur. Kimin nəyi edə biləcəyini isə yalnız serverdəki icazə yoxlaması həll edir.

«Validasiya frontend-də var.»

curl frontend-i görmür. Brauzerdəki validasiya istifadəçiyə rahatlıqdır, serverə isə heç nə vəd etmir.

Əməliyyat kartı

Nə vaxt: Yeni endpoint əlavə edəndə

Endpoint qəbul kartı

  1. 1Kim çağıra bilər? Sessiya yoxdursa 401.
  2. 2Sahiblik və ya üzvlük yoxlanılır? Yoxdursa 403.
  3. 3Kimlik yalnız sessiyadan gəlir — gövdədən, query-dən, ehtiyat yoldan yox.
  4. 4Giriş məlumatı sərhəddə validasiya olunur (uzunluq, tip, aralıq).
  5. 5Limit var və düzgün şeyi sayır.
  6. 6curl ilə üç sınaq: sessiyasız (401), başqa hesabla (403), öz hesabınla (200).

Ən çox rast gəlinən səhv: yalnız «özüm kimi» sınamaq. Xətanı yalnız başqasının id-si ilə sınayanda görürsən.

Bu modulun təhqiqatı

Audit siyahısı

Bu sahədə AI-ın yazdığı hər diff-i oxuyanda soruş.

  • Hər endpoint serverdə həm authn, həm authz yoxlayırmı?
  • Kimlik yalnız sessiyadan gəlir — gövdədən, query-dən, ehtiyat yoldan yox?
  • Resource id qəbul edən yerdə sahiblik və ya üzvlük yoxlanılır?
  • Cookie atributları canlı domenlərə uyğundur (SameSite, Secure, HttpOnly)?
  • Limitlər düzgün şeyi sayır və sayğac həqiqətən yazılır?
  • Açılan hər listener, timer, abunəlik bağlanır?

Oxu