A kliensoldali kódot, szerveroldali logikát, munkameneteket, adatokat, felületeket és támogató konfigurációt védi a jogosulatlan hozzáférés, a bemenet nem biztonságos értelmezése, a böngészőbizalommal való visszaélés és más alkalmazásréteg-hibák ellen. A hatókör a tervezést, megvalósítást, telepítést, tesztelést, monitoringot és javítást foglalja magában — nem csak a peremszűrést.
A webalkalmazások több megbízhatósági határon átlépnek: böngészőtől szerverhez, egy origótól a másikig, alkalmazástól adattárhoz, szolgáltatástól szolgáltatáshoz és kódtól harmadikfél-tartalomhoz. A biztonság ezen határok megőrzésén múlik, miközben minden érzékeny műveletre jogosítást és üzleti szabályokat alkalmaz.
Legfontosabb pontok
AlapkontrollokHasználjon biztonságos munkamenet-kezelést, szerveroldali jogosítást, kontextusmegfelelő bemenet- és kimenetkezelést, védett átvitelt, biztonságos hibaviselkedést, minimális jogosultságot és kontrollált függőségintegrációt.
Böngészőtudatos tervezésSzámoljon az origókkal, cookie-kkal, keretezéssel, navigációval, szkriptvégrehajtással, tartalombetöltéssel, kliensoldali tárolással és a böngésző által kikényszerített szabályzat és a szerveroldali bizalmi döntések közötti különbséggel.
Verifikáció és üzemeltetésVizsgálja felül az architektúrát és kódot, tesztelje a hitelesített szerepeket és munkafolyamatokat, értékelje a telepítési konfigurációt, figyelje a visszaélést és hibákat, és értékelje újra az alkalmazás- vagy platformváltozások után.
Fontos korlátA szkenner vagy webalkalmazási tűzfal kiválasztott mintákat tud észlelni vagy blokkolni, de egyik sem tudja megállapítani a helyes üzleti logikát, teljes jogosítást, biztonságos tervezést vagy minden alkalmazásállapot megfelelő lefedettségét.