Угрозы (OWASP) 😕 база
Что такое SQL-инъекция простыми словами?
Атака, когда злоумышленник подсовывает в поле ввода кусок SQL, и он выполняется в базе — можно украсть или удалить данные.
Угрозы (OWASP) 😕 база
Что такое XSS простыми словами?
Внедрение чужого скрипта в страницу: если вывести ввод пользователя без экранирования, скрипт выполнится у других пользователей.
Угрозы (OWASP) 🤓 уверенно
Как защититься от SQL-инъекций?
Использовать параметризованные запросы (PreparedStatement) вместо склейки строк и валидировать ввод.
Угрозы (OWASP) 🤓 уверенно
Что такое OWASP Top 10?
Список самых распространённых веб-уязвимостей (инъекции, сломанная аутентификация, XSS и др.) — базовый чеклист безопасности.
Угрозы (OWASP) 🧐 глубоко
Что такое CSRF и как от него защищаются?
Угрозы (OWASP) 🧐 глубоко
Почему нельзя хранить пароли открыто и что такое соль?
Угрозы (OWASP) 😎 про
Что такое threat modeling?
Угрозы (OWASP) 😎 про
Какие меры против broken access control?
Защита в коде 😕 база
Как правильно хранить пароли?
Только хэш с солью через медленный алгоритм: BCrypt/Argon2. В Spring — PasswordEncoder, никогда plain text.
Защита в коде 😕 база
Почему нельзя показывать stack trace пользователю?
Он раскрывает внутренности: версии библиотек, структуру кода, SQL. Пользователю — общее сообщение, детали — в логи.
Защита в коде 🤓 уверенно
Что такое валидация на стороне сервера и почему клиентской мало?
Клиентскую валидацию обходят одним curl. Сервер обязан проверять всё сам: @Valid, ограничения, whitelisting.
Защита в коде 🤓 уверенно
Чем опасен endpoint /users/{id} без проверки владельца?
IDOR: перебрал id — получил чужие данные. Проверка «этот ресурс принадлежит текущему пользователю» обязательна.
Защита в коде 🧐 глубоко
Как защититься от brute force на логин?
Защита в коде 🧐 глубоко
Чем опасна десериализация недоверенных данных?
Защита в коде 😎 про
Что такое SSRF и почему опасно скачивать URL, присланный пользователем?
Защита в коде 😎 про
Как выстроить security-процесс: SAST, dependency check, pentest?