Müştəri tərəfindən potensial təhlükəli girişlərə qarşı tətbiqi necə qoruyursunuz?
sobes.tech Süni İntellekt
AI-dan cavab
Təhlükəli girişlərdən qorunmaq üçün:
-
Məlumatların sanitizasiya olunması: İstifadəçinin girişini potensial zərərli koddan (HTML, JavaScript) təmizləyin və səhifədə göstərmədən əvvəl.
// DOMPurify ilə sanitizasiya nümunəsi const cleanHtml = DOMPurify.sanitize(userInput); -
Çıxışın qaçışması: Kodun icrasını önləmək üçün xüsusi simvolları təhlükəsiz ekvivalentlərinə çevirin.
<!-- Qaçış nümunəsi --> <p id="output"></p> <script> const userInput = "<script>alert('XSS')</script>"; document.getElementById('output').textContent = userInput; // Təhlükəsiz çıxış üçün textContent istifadə olunur </script> -
Məzmun Təhlükəsizlik Siyasəti (CSP): Brauzerin yükləyə və icra edə biləcəyi məzmun mənbələrini məhdudlaşdırmaq üçün HTTP başlığı
Content-Security-Policyni tənzimləyin.Content-Security-Policy: default-src 'self'; script-src 'self' https://cdnjs.cloudflare.com; style-src 'self' 'unsafe-inline'; -
Məlumatların doğrulanması: İstifadəçi girişini gözlənilən formata, məlumat növünə və uzunluğa uyğun olub-olmadığını yoxlayın, həm müştəri, həm də server tərəfində.
// Müştəri tərəfində doğrulama nümunəsi if (inputField.value.length > 100) { // Doğrulama xətası } -
Təhlükəsiz API və kitabxanaların istifadəsi: DOM ilə işləmək, məlumatları emal etmək və
innerHTMListifadə etmədən etibarlı API və kitabxanaları üstün tutun. -
İstifadəçi hüquqlarının məhdudlaşdırılması: Ən az hüquq prinsipi tətbiq edin ki, istifadəçi interfeysi müvafiq icazə olmadan potensial təhlükəli əməliyyatları yerinə yetirməsinə imkan verməsin.
-
HTTPS: Həmişə HTTPS istifadə edin ki, müştəri və server arasında məlumatlar şifrələnmiş olsun.
-
CSRF-dən qorunma (Cross-Site Request Forgery): Sorğuların etibarlılığını yoxlamaq üçün CSRF tokenlərindən istifadə edin.
// CSRF token göndərmə nümunəsi fetch('/api/update', { method: 'POST', headers: { 'X-CSRF-Token': csrfToken }, body: JSON.stringify(data) }); -
Cookie üçün HttpOnly bayrağı: Sessiya kukilərinə HttpOnly bayrağını təyin edin ki, JavaScript-dən onlara giriş mümkün olmasın.
-
Asılılıqların müntəzəm yenilənməsi: İstifadə olunan kitabxanaları və çərçivələri güncəlləyin ki, məlum zəifliklər aradan qaldırılsın.