Как сделать безопасным код сайта на Битрикс 👀
Существует очень много типов уязвимостей. Мы решили разобраться в самых распространенных, которые обязательно нужно учесть при разработке👇
1️⃣ XSS-атаки
Злоумышленники могут писать плохие вещи туда, куда писать бы только хорошее. Например, отправить через форму на сайте не требуемые данные, а вредоносный скрипт.
Все данные, которые мы получаем либо отдаем пользователю в HTML или JavaScript, надо делать безопасными. Для этого спецсимволы заменяют HTML-аналогами, как при считывании данных из форм, так и при их выводе на страницу сайта.
2️⃣ SQL-инъекции
Эта уязвимость позволяет злоумышленникам вмешиваться в запросы, которые приложение делает к своей базе данных. Успешная атака SQL-инъекции может привести к несанкционированному доступу к конфиденциальным данным: паролям, данным кредитных карт, личной информация пользователей.
Многие громкие утечки данных в последние годы стали результатом атак с использованием SQL-инъекций.
Ключ к безопасности SQL-запросов — это приведение типов, экранирование и подготовленные выражения.
👉 Подробнее о том, как сделать код максимально безопасным, рассказываем в статье.
🔥Следите за обновлениями — в следующих частях статьи расскажем о других уязвимостях.
Существует очень много типов уязвимостей. Мы решили разобраться в самых распространенных, которые обязательно нужно учесть при разработке👇
1️⃣ XSS-атаки
Злоумышленники могут писать плохие вещи туда, куда писать бы только хорошее. Например, отправить через форму на сайте не требуемые данные, а вредоносный скрипт.
Все данные, которые мы получаем либо отдаем пользователю в HTML или JavaScript, надо делать безопасными. Для этого спецсимволы заменяют HTML-аналогами, как при считывании данных из форм, так и при их выводе на страницу сайта.
2️⃣ SQL-инъекции
Эта уязвимость позволяет злоумышленникам вмешиваться в запросы, которые приложение делает к своей базе данных. Успешная атака SQL-инъекции может привести к несанкционированному доступу к конфиденциальным данным: паролям, данным кредитных карт, личной информация пользователей.
Многие громкие утечки данных в последние годы стали результатом атак с использованием SQL-инъекций.
Ключ к безопасности SQL-запросов — это приведение типов, экранирование и подготовленные выражения.
👉 Подробнее о том, как сделать код максимально безопасным, рассказываем в статье.
🔥Следите за обновлениями — в следующих частях статьи расскажем о других уязвимостях.