Veb Ilovalar Xavfsizligi

Veb ilovalar — eng ko'p hujumga uchraydigan maqsadlar. Barcha kiberhujumlarning 43% veb ilovalarni nishon oladi. HTTP/HTTPS qanday ishlashini, veb ilovalar tuzilishini va asosiy zaifliklarni tushunish har bir kiberxavfsizlik mutaxassisi uchun zarur.

HTTP So'rov-Javob Jarayoni Brauzer GET /index.html Host: example.com User-Agent: Chrome Accept: text/html Cookie: session=abc HTTP Request → Veb Server HTTP/1.1 200 OK Content-Type: text/html Set-Cookie: sess=xyz X-Frame-Options: DENY <html>...</html> ← HTTP Response Ma'lumotlar Bazasi MySQL / PostgreSQL Redis / MongoDB HTTP Status Kodlari: 200=OK 301=Redirect 403=Forbidden 404=Not Found 500=Server Error

HTTP so'rov-javob jarayoni va veb ilovalar arxitekturasi

HTTP asoslari

HTTP Metodlari:

MetodMaqsadXavf
GETMa'lumot olishURL'da ma'lumot ko'rinadi
POSTMa'lumot yuborishBody'da, lekin shifrlanmagan
PUTYangilashRuxsatsiz o'zgartirish
DELETEO'chirishRuxsatsiz o'chirish
OPTIONSImkoniyatlarni so'rashMa'lumot oshkor qilishi

Muhim HTTP Sarlavhalari:

Strict-Transport-Security

HTTPS majburiy — HSTS

Content-Security-Policy

XSS oldini olish — CSP

X-Frame-Options: DENY

Clickjacking oldini olish

X-Content-Type-Options

MIME sniffing oldini olish

Set-Cookie: HttpOnly; Secure

Cookie xavfsizligi

OWASP Top 10 — Veb zaifliklar

OWASP (Open Web Application Security Project) — eng keng tarqalgan 10 ta veb zaifliklar ro'yxati.

A1

Broken Access Control

Foydalanuvchi o'z ruxsatidan yuqori resursga kirish. Horizontal/Vertical privilege escalation.

GET /api/users/123 → 200 OK (boshqa foydalanuvchi ma'lumoti)
A2

Cryptographic Failures

Zaiflashgan yoki to'g'ri ishlatilmagan kriptografiya. MD5, SHA1 — eskirgan.

Yomon: MD5(password) → 5f4dcc3b5aa765d61d8327deb882cf99
Yaxshi: bcrypt(password, 12) → $2b$12$...
A3

Injection (SQL, Command, LDAP)

Ishonchsiz kiritilgan ma'lumotlar interpretator tomonidan buyruq sifatida bajarilishi.

SQL inj: username: admin'-- / password: anything
Query: SELECT * FROM users WHERE username='admin'--' AND pass='anything'
A4

Insecure Design

Dizayn darajasidagi xavfsizlik kamchiliklari. Security by design tamoyili.

A5

Security Misconfiguration

Standart parollar, gereksiz portlar ochiq, debug rejim production'da, xato ruxsatlar.

A6

Vulnerable Components

Eskirgan kutubxonalar va frameworklar. Log4Shell (CVE-2021-44228) — mashhur misol.

A7

Authentication Failures

Brute force, credential stuffing, zaiflashgan parollar, sessiya boshqaruv xatolar.

A8

Software Integrity Failures

CI/CD pipeline xavfsizligi, ishonchsiz CDN, SolarWinds kabi supply chain hujumlari.

A9

Logging & Monitoring Failures

Hujumlarni aniqlash va javob berish uchun yetarli log va monitoring yo'q.

A10

SSRF — Server Side Request Forgery

Server o'zi nomidan boshqa manzilga so'rov yuborishi. Ichki tarmoqqa kirish yoki metadata chiqarish.

GET /fetch?url=http://169.254.169.254/latest/meta-data/ (AWS metadata)

Cookie va Sessiya Xavfsizligi

Cookie xavfsizlik atributlari

HttpOnly — JavaScript orqali o'qib bo'lmaydi (XSS oldini oladi)
Secure — faqat HTTPS orqali yuboriladi
SameSite=Strict — CSRF oldini oladi
Expires — muddatini belgilang

Sessiya hujumlari

Session Hijacking

Cookie o'g'irlash orqali sessiyani egallash

Session Fixation

Sessiya ID ni login oldidan o'rnatish

CSRF (Cross-Site Request Forgery)

Foydalanuvchi nomidan ruxsatsiz so'rov

HTTPS va TLS

HTTPS = HTTP + TLS/SSL. Barcha ma'lumotlar shifrlangان holda uzatiladi. TLS 1.3 — hozirgi standart.

Shifrlash

Tranzitdagi ma'lumotlar himoyasi

Autentifikatsiya

Server haqiqiy ekanligini tasdiqlash

Yaxlitlik

Ma'lumot o'zgartirilmaganligini tekshirish

Bilimingizni tekshiring

1. Cookie'ga "HttpOnly" atributi qo'shilsa nima bo'ladi?

Javob: HttpOnly — cookie'ni JavaScript kodi (document.cookie) orqali o'qishni taqiqlaydi. XSS hujumlaridan himoya.

2. OWASP Top 10 da A3 — Injection nima?

Javob: Injection — foydalanuvchi kiritgan ma'lumotlar SQL, OS yoki boshqa interpretator tomonidan buyruq sifatida bajarilishi.

Asosiy xulosalar

  • HTTP — so'rov-javob protokoli; GET, POST, PUT, DELETE asosiy metodlar
  • OWASP Top 10 — eng keng tarqalgan veb zaifliklar ro'yxati
  • Cookie: HttpOnly, Secure, SameSite — muhim xavfsizlik atributlari
  • HTTPS (TLS 1.3) — shifrlash, autentifikatsiya va yaxlitlikni ta'minlaydi
  • Xavfsizlik sarlavhalari (CSP, HSTS, X-Frame-Options) — asosiy himoya qatlami