Category

Application Security

Web security, authentication, and secure coding practices

81 posts

تسلط بر OAuth2 و OpenID Connect: راهنمای توسعه‌دهندگان برای هویت امن

در چشم‌انداز مدرن توسعه برنامه، امنیت تنها یک ویژگی نیست؛ بلکه پایه و اساس آن است. برای توسعه‌دهندگانی که سیستم‌های توزیع‌شده و پیچیده می‌سازند، مدیریت دستی هویت کاربر و کنترل دسترسی اغلب منجر به فاجعه می‌شود. اینجا است که OAuth 2.0 و OpenID Connect (OIDC) وارد عمل می‌شوند...

محکم‌سازی APIهای شما: راهنمای عملی برای پیاده‌سازی OAuth2 Token Binding و DPoP

OAuth 2.0 نحوه احراز دسترسی به منابع وب را متحول کرد، اما آسیب‌پذیری امنیتی قابل توجهی به نام سرقت توکن ایجاد کرد. اگر مهاجمی به یک توکن دسترسی معتبر دست یابد، می‌تواند تا زمان انقضای توکن، هویت کاربر را جعل کند.

ایمن‌سازی وب مدرن: پیاده‌سازی OAuth2 PKCE برای برنامه‌های تک‌صفحه‌ای و کلاینت‌های موبایل

برای سال‌ها، جریان کد مجوز (Authorization Code Flow) استاندارد طلایی برای ایمن‌سازی برنامه‌های وب بود. با این حال، برنامه‌های تک‌صفحه‌ای (SPA) و کلاینت‌های موبایل بومی چالشی منحصر‌به‌فرد ایجاد کردند: آن‌ها «کلاینت‌های عمومی» هستند. برخلاف برنامه‌های سمت سرور سنتی، این کلاینت‌ها نمی‌توانند به طور ایمن...

فراتر از MD5: تسلط بر استراتژی‌های هش پسورد مدرن

در دنیای امنیت برنامه‌ها، هیچ مسئولیتی به اندازه مدیریت اعتبارنامه‌های کاربر حیاتی نیست. برای دهه‌ها، صنعت به توابع هش یک‌طرفه سریع مانند MD5 و SHA-1 متکی بود. با این حال، با پیشرفت قابلیت‌های سخت‌افزاری، به ویژه با ظهور GPUها و ASICهای تخصصی...

تضمین APIهای شما: بهترین شیوه‌های ضروری برای توسعه‌دهندگان

هنگام طراحی جریان OAuth2، همیشه از جریان Authorization Code Grant همراه با PKCE برای کلاینت‌های عمومی استفاده کنید تا از حملات قطع کد احراز هویت جلوگیری شود. از جریان Implicit Grant کاملاً پرهیز کنید، زیرا توکن‌های دسترسی را در fragment URL قرار می‌دهد.

پیاده‌سازی معماری اعتماد صفر برای ارتباطات میکروسرویس

در چشم‌انداز در حال تحول توسعه برنامه‌های بومی ابری، مدل امنیتی سنتی «قلعه و خندق» منسوخ شده است. با گسترش میکروسرویس‌ها، کانتینرها و بارهای کاری موقتی، محیط داخلی شبکه عملاً از بین رفته است. این تغییر نیازمند یک...

فراتر از مرزها: پیاده‌سازی معماری اعتماد صفر در میکروسرویس‌ها

مدل امنیتی سنتی به شدت به یک مرز شبکه قوی متکی بود. درون دیوارهای قلعه، همه چیز قابل اعتماد بود و بیرون، همه چیز مخرب تلقی می‌شد. در عصر میکروسرویس‌ها، کانتینرسازی و استقرارهای چندابری، این رویکرد «قلعه و خندق» منسوخ شده است. با ارتباط خدمات بر روی شبکه‌های پویا، اغلب در میان ارائه‌دهندگان ابری مختلف، مرزها محو شده‌اند.