Asosiy kontentga o‘tish

Maqolalar

Tadqiqot · 2025-09-14 · ~1 daqiqa o‘qiladi · o'rta

OWASP Top 10: har bir backend dasturchi bilishi shart

#security #backend

Mundarija

OWASP Top 10 — web-xavfsizlikdagi eng nufuzli ro‘yxat. U eng ko‘p uchraydigan va xavfli zaiflik toifalarini sanaydi. Backend dasturchi sifatida ularni bilish — professional minimum. Keling, qisqacha ko‘rib chiqamiz.

1. Broken Access Control#

Foydalanuvchi o‘ziga tegishli bo‘lmagan resursga kira oladi. Masalan, URL'dagi ID'ni o‘zgartirib, boshqaning ma'lumotini ko‘rish. Himoya: har so‘rovda ruxsatni server tomonida tekshiring, hech qachon faqat frontend'ga ishonmang.

2. Cryptographic Failures#

Maxfiy ma'lumot shifrlanmagan yoki zaif shifrlangan. Himoya: parollarni hash'lang (bcrypt/argon2), ma'lumotni HTTPS orqali uzating, maxfiy kalitlarni himoyalang.

3. Injection#

SQL, komanda yoki boshqa injection. Himoya: parametrlangan so‘rovlar, kiritmani validatsiya.

4. Insecure Design#

Xavfsizlik dizayn bosqichida o‘ylanmagan. Himoya: threat modeling, xavfsizlikni boshidan rejalashtirish.

5. Security Misconfiguration#

Standart parollar, ochiq debug rejimi, keraksiz ochiq portlar. Himoya: production sozlamalarini qattiqlashtiring, DEBUG=False, keraksiz narsalarni o‘chiring.

6. Vulnerable Components#

Eskirgan kutubxonalar. Himoya: bog‘liqliklarni yangilab turing, pip-audit kabi asboblar bilan skanerlang.

7. Authentication Failures#

Zaif parol siyosati, brute-force himoyasining yo‘qligi. Himoya: rate limiting, 2FA, kuchli sessiya boshqaruvi.

8. Data Integrity Failures#

Ishonchsiz manbadan kelgan ma'lumot yoki yangilanishlarga ishonish. Himoya: imzolarni tekshiring, CI/CD quvurini himoyalang.

9. Logging Failures#

Hujumni aniqlash uchun log yo‘q. Himoya: muhim hodisalarni loglang (login, ruxsat rad etilishi), lekin maxfiy ma'lumotni loglamang.

10. Server-Side Request Forgery (SSRF)#

Server hujumchi ko‘rsatgan manzilga so‘rov yuborishga aldanadi. Himoya: tashqi URL'larni validatsiya qiling, ichki tarmoqqa kirishni cheklang.

Xulosa#

Bu ro‘yxat — tekshiruv varag‘i emas, balki fikrlash tarzi. Har yangi funksiya yozganingizda "buni qanday buzish mumkin?" deb so‘rang. Xavfsizlik — alohida bosqich emas, doimiy odat. To‘liq ma'lumot: owasp.org.