Form verisi kullanıcıdan geldiği için hiçbir alan doğrudan güvenilir kabul edilmemelidir. Doğrulama, yetkilendirme ve çıktı güvenliği birlikte uygulanmalıdır.
Uygulanabilir adımlar
Sonuç
Güvenlik tek bir filtre değildir. Girdi doğrulama, iş kuralı kontrolü, veritabanı güvenliği ve güvenli çıktı birbirini tamamlayan katmanlardır.
Bu rehberi uygularken sektörünüzün, hedef kitlenizin ve kullandığınız altyapının koşullarını ayrıca değerlendirin. Deneyimlerinizi ve sorularınızı konu altında paylaşabilirsiniz.
Uygulanabilir adımlar
- Durum değiştiren tüm POST isteklerinde CSRF jetonu doğrulayın.
- SQL sorgularında parametre bağlama kullanın; değişkenleri sorgu metnine birleştirmeyin.
- Yetki kontrolünü yalnızca arayüzde değil işlemi yapan sunucu metodunda gerçekleştirin.
- HTML çıktısında bağlama uygun kaçış uygulayın ve dosya yüklemelerinde MIME türü, boyut ve uzantıyı birlikte denetleyin.
- Oturum kimliğini girişten sonra yenileyin; hata ayrıntılarını kullanıcıya değil güvenli loglara yazın.
Sonuç
Güvenlik tek bir filtre değildir. Girdi doğrulama, iş kuralı kontrolü, veritabanı güvenliği ve güvenli çıktı birbirini tamamlayan katmanlardır.
Bu rehberi uygularken sektörünüzün, hedef kitlenizin ve kullandığınız altyapının koşullarını ayrıca değerlendirin. Deneyimlerinizi ve sorularınızı konu altında paylaşabilirsiniz.
