Category

Application Security

Web security, authentication, and secure coding practices

81 posts

باز کردن قفل دسترسی امن: پیاده‌سازی جریان دستگاه OAuth2 برای اینترنت اشیاء و تلویزیون‌های هوشمند

برای برنامه‌های وب و موبایل سنتی، جریان کد مجوز OAuth 2.0 استاندارد طلایی احراز هویت امن است. با این حال، این پارادایم استاندارد هنگام اعمال بر روی دستگاه‌های «بدون صفحه‌کلید» یا «ورودی محدود» با مانع قابل توجهی روبرو می‌شود. تصور کنید در حال تلاش برای وارد کردن یک کد الفبایی 64 کاراکتری ...

دفاع از مرورگر: راهنمای جامع پیشگیری از XSS

با وجود اینکه یکی از قدیمی‌ترین آسیب‌پذیری‌های OWASP Top Ten است، اسکریپت‌نویسی بین‌سایتی (XSS) همچنان یک تهدید پایدار برای برنامه‌های وب مدرن است. برای توسعه‌دهندگان متوسط تا پیشرفته، عبور از دانش مقدماتی حیاتی است. ما باید نه تنها نحوه پاکسازی ورودی، بلکه چگونگی معماری برنامه‌ها برای کاهش مؤثر سطح حمله را درک کنیم.

تسلط بر امنیت CI/CD: یکپارچه‌سازی خودکار SAST و DAST

در اکوسیستم مدرن DevOps، امنیت نمی‌تواند یک موضوع حاشیه‌ای باشد. با حرکت تیم‌های توسعه به سمت چپ، یکپارچه‌سازی تست‌های امنیتی مستقیماً در پایپ‌لاین یکپارچه‌سازی و استقرار مداوم (CI/CD) به یک الزام حیاتی تبدیل شده است. با این حال، صرفاً اتصال ابزارها کافی نیست؛...

تأمین پایپ‌لاین‌های CI/CD: پیشگیری از حملات زنجیره تأمین در DevOps

مقدمه: سطح حمله جدید در عصر Agile و DevOps، پایپ‌لاین‌های یکپارچه‌سازی و استقرار مداوم (CI/CD) به ستون فقرات تحویل نرم‌افزار تبدیل شده‌اند. با این حال، با شتاب بخشیدن به سرعت استقرار، ما اغلب به‌طور غیرمستقیم سطح حمله خود را گسترش می‌دهیم. حملات زنجیره تأمین...

تقویت فرآیند ساخت: پیشگیری از حملات زنجیره تأمین در پایپ‌لاین‌های CI/CD

در منظره توسعه نرم‌افزار مدرن، پایپ‌لاین یکپارچه‌سازی و استقرار مداوم (CI/CD) ستون فقرات سرعت و کیفیت تحویل است. با این حال، با شتاب‌دهی سازمان‌ها به چرخه‌های استقرار، سطح حمله گسترش می‌یابد. پایپ‌لاین‌های CI/CD به اهداف با ارزش بالا برای بازیگران تهدید تبدیل شده‌اند...

تقویت بک‌اند: بهترین شیوه‌های ضروری امنیت API برای برنامه‌های مدرن

در اکوسیستم نرم‌افزار مدرن، APIها ستون فقرات ارتباط بین سرویس‌ها هستند. چه در حال ساخت معماری میکروسرویس باشید، چه ارائه یک REST API عمومی یا ایجاد یک نقطه پایانی GraphQL، سطح حمله به طور مداوم در حال گسترش است. یک آسیب‌پذیری واحد می‌تواند منجر به...

سخت‌سازی مرزها: پیشگیری از SSRF در معماری‌های بومی ابری

فریب درخواست سمت سرور (SSRF) همچنان یکی از حیاتی‌ترین اما اغلب نادیده گرفته شده‌ترین آسیب‌پذیری‌ها در توسعه برنامه‌های مدرن است. در حالی که SSRF سنتی به مهاجمان اجازه می‌داد شبکه‌های داخلی را اسکن کنند، ظهور فناوری‌های بومی ابری سطح حمله را تغییر داده است. امروز، هدف اصلی فقط پایگاه‌های داده داخلی نیست، بلکه خدمات متادیتای زیرساخت خود ارائه‌دهنده ابری است. این مطلب بررسی می‌کند که چگونه می‌توان با معماری مناسب، با محافظت در برابر سوءاستفاده از متادیتای ابری و کنترل دقیق خروجی ابرخصوصی مجازی (VPC)، از SSRF جلوگیری کرد.