Veb Ilovalar Xavfsizligi
Veb ilovalar — eng ko'p hujumga uchraydigan maqsadlar. Barcha kiberhujumlarning 43% veb ilovalarni nishon oladi. HTTP/HTTPS qanday ishlashini, veb ilovalar tuzilishini va asosiy zaifliklarni tushunish har bir kiberxavfsizlik mutaxassisi uchun zarur.
HTTP so'rov-javob jarayoni va veb ilovalar arxitekturasi
HTTP asoslari
HTTP Metodlari:
| Metod | Maqsad | Xavf |
|---|---|---|
| GET | Ma'lumot olish | URL'da ma'lumot ko'rinadi |
| POST | Ma'lumot yuborish | Body'da, lekin shifrlanmagan |
| PUT | Yangilash | Ruxsatsiz o'zgartirish |
| DELETE | O'chirish | Ruxsatsiz o'chirish |
| OPTIONS | Imkoniyatlarni so'rash | Ma'lumot oshkor qilishi |
Muhim HTTP Sarlavhalari:
HTTPS majburiy — HSTS
XSS oldini olish — CSP
Clickjacking oldini olish
MIME sniffing oldini olish
Cookie xavfsizligi
OWASP Top 10 — Veb zaifliklar
OWASP (Open Web Application Security Project) — eng keng tarqalgan 10 ta veb zaifliklar ro'yxati.
Broken Access Control
Foydalanuvchi o'z ruxsatidan yuqori resursga kirish. Horizontal/Vertical privilege escalation.
Cryptographic Failures
Zaiflashgan yoki to'g'ri ishlatilmagan kriptografiya. MD5, SHA1 — eskirgan.
Yaxshi: bcrypt(password, 12) → $2b$12$...
Injection (SQL, Command, LDAP)
Ishonchsiz kiritilgan ma'lumotlar interpretator tomonidan buyruq sifatida bajarilishi.
Query: SELECT * FROM users WHERE username='admin'--' AND pass='anything'
Insecure Design
Dizayn darajasidagi xavfsizlik kamchiliklari. Security by design tamoyili.
Security Misconfiguration
Standart parollar, gereksiz portlar ochiq, debug rejim production'da, xato ruxsatlar.
Vulnerable Components
Eskirgan kutubxonalar va frameworklar. Log4Shell (CVE-2021-44228) — mashhur misol.
Authentication Failures
Brute force, credential stuffing, zaiflashgan parollar, sessiya boshqaruv xatolar.
Software Integrity Failures
CI/CD pipeline xavfsizligi, ishonchsiz CDN, SolarWinds kabi supply chain hujumlari.
Logging & Monitoring Failures
Hujumlarni aniqlash va javob berish uchun yetarli log va monitoring yo'q.
SSRF — Server Side Request Forgery
Server o'zi nomidan boshqa manzilga so'rov yuborishi. Ichki tarmoqqa kirish yoki metadata chiqarish.
Cookie va Sessiya Xavfsizligi
Cookie xavfsizlik atributlari
Sessiya hujumlari
Session Hijacking
Cookie o'g'irlash orqali sessiyani egallash
Session Fixation
Sessiya ID ni login oldidan o'rnatish
CSRF (Cross-Site Request Forgery)
Foydalanuvchi nomidan ruxsatsiz so'rov
HTTPS va TLS
HTTPS = HTTP + TLS/SSL. Barcha ma'lumotlar shifrlangان holda uzatiladi. TLS 1.3 — hozirgi standart.
Shifrlash
Tranzitdagi ma'lumotlar himoyasi
Autentifikatsiya
Server haqiqiy ekanligini tasdiqlash
Yaxlitlik
Ma'lumot o'zgartirilmaganligini tekshirish
Bilimingizni tekshiring
1. Cookie'ga "HttpOnly" atributi qo'shilsa nima bo'ladi?
2. OWASP Top 10 da A3 — Injection nima?
Asosiy xulosalar
- HTTP — so'rov-javob protokoli; GET, POST, PUT, DELETE asosiy metodlar
- OWASP Top 10 — eng keng tarqalgan veb zaifliklar ro'yxati
- Cookie: HttpOnly, Secure, SameSite — muhim xavfsizlik atributlari
- HTTPS (TLS 1.3) — shifrlash, autentifikatsiya va yaxlitlikni ta'minlaydi
- Xavfsizlik sarlavhalari (CSP, HSTS, X-Frame-Options) — asosiy himoya qatlami