Tadqiqot · 2025-09-14 · ~1 daqiqa o‘qiladi · o'rta
OWASP Top 10: har bir backend dasturchi bilishi shart
Mundarija
OWASP Top 10 — web-xavfsizlikdagi eng nufuzli ro‘yxat. U eng ko‘p uchraydigan va xavfli zaiflik toifalarini sanaydi. Backend dasturchi sifatida ularni bilish — professional minimum. Keling, qisqacha ko‘rib chiqamiz.
1. Broken Access Control#
Foydalanuvchi o‘ziga tegishli bo‘lmagan resursga kira oladi. Masalan, URL'dagi ID'ni o‘zgartirib, boshqaning ma'lumotini ko‘rish. Himoya: har so‘rovda ruxsatni server tomonida tekshiring, hech qachon faqat frontend'ga ishonmang.
2. Cryptographic Failures#
Maxfiy ma'lumot shifrlanmagan yoki zaif shifrlangan. Himoya: parollarni hash'lang (bcrypt/argon2), ma'lumotni HTTPS orqali uzating, maxfiy kalitlarni himoyalang.
3. Injection#
SQL, komanda yoki boshqa injection. Himoya: parametrlangan so‘rovlar, kiritmani validatsiya.
4. Insecure Design#
Xavfsizlik dizayn bosqichida o‘ylanmagan. Himoya: threat modeling, xavfsizlikni boshidan rejalashtirish.
5. Security Misconfiguration#
Standart parollar, ochiq debug rejimi, keraksiz ochiq portlar. Himoya:
production sozlamalarini qattiqlashtiring, DEBUG=False, keraksiz narsalarni o‘chiring.
6. Vulnerable Components#
Eskirgan kutubxonalar. Himoya: bog‘liqliklarni yangilab turing, pip-audit kabi asboblar bilan skanerlang.
7. Authentication Failures#
Zaif parol siyosati, brute-force himoyasining yo‘qligi. Himoya: rate limiting, 2FA, kuchli sessiya boshqaruvi.
8. Data Integrity Failures#
Ishonchsiz manbadan kelgan ma'lumot yoki yangilanishlarga ishonish. Himoya: imzolarni tekshiring, CI/CD quvurini himoyalang.
9. Logging Failures#
Hujumni aniqlash uchun log yo‘q. Himoya: muhim hodisalarni loglang (login, ruxsat rad etilishi), lekin maxfiy ma'lumotni loglamang.
10. Server-Side Request Forgery (SSRF)#
Server hujumchi ko‘rsatgan manzilga so‘rov yuborishga aldanadi. Himoya: tashqi URL'larni validatsiya qiling, ichki tarmoqqa kirishni cheklang.
Xulosa#
Bu ro‘yxat — tekshiruv varag‘i emas, balki fikrlash tarzi. Har yangi funksiya yozganingizda "buni qanday buzish mumkin?" deb so‘rang. Xavfsizlik — alohida bosqich emas, doimiy odat. To‘liq ma'lumot: owasp.org.