# Čo je bezpečnosť webových aplikácií?

> Bezpečnosť webových aplikácií (web application security) je disciplína bezpečnosti aplikácií uplatnená na softvér dodávaný cez webové technológie a používaný cez prehliadače alebo iných webových klientov.

- Kanonická URL: https://yellowcube.eu/sk/glossary/web-application-security/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Chráni klientsky kód, serverovú logiku, relácie, údaje, rozhrania a podpornú konfiguráciu pred neoprávneným prístupom, nebezpečnou interpretáciou vstupu, zneužitím dôvery prehliadača a inými zlyhaniami aplikačnej vrstvy. Rozsah zahŕňa návrh, implementáciu, nasadenie, testovanie, monitorovanie a nápravu — nie len perimeterové filtrovanie.

Webové aplikácie prechádzajú niekoľkými hranicami dôvery: prehliadač-server, jeden origin-druhý, aplikácia-dátové úložisko, služba-služba a kód-obsah-tretích-strán. Bezpečnosť závisí od zachovania týchto hraníc pri aplikovaní autorizácie a podnikových pravidiel na každú citlivú akciu.

### Kľúčové body

- **Kľúčové kontroly:** Použiť bezpečné spracovanie relácií, serverovú autorizáciu, kontextovo-vhodné spracovanie vstupu a výstupu, chránený transport, bezpečné chybové správanie, najmenšie oprávnenia a riadenú integráciu so závislosťami.
- **Návrh informovaný o prehliadači:** Zohľadniť originy, cookies, framing, navigáciu, vykonávanie skriptov, načítanie obsahu, klientske úložisko a rozdiel medzi prehliadačom vymáhanou politikou a serverovými rozhodnutiami dôvery.
- **Verifikácia a prevádzka:** Kontrolovať architektúru a kód, testovať autentifikované roly a workflow, hodnotiť nasadzovaciu konfiguráciu, monitorovať zneužitie a zlyhania a prehodnocovať po zmenách aplikácie alebo platformy.
- **Dôležité obmedzenie:** Skener alebo firewall webových aplikácií môže detegovať alebo blokovať vybrané vzory, ale ani jeden nedokáže potvrdiť správnu podnikovú logiku, kompletnú autorizáciu, bezpečný návrh ani adekvátne pokrytie každého stavu aplikácie.

### Súvisiace pojmy

[Bezpečnosť aplikácií](<https://yellowcube.eu/sk/glossary/application-security/>) · [Bezpečnosť API](<https://yellowcube.eu/sk/glossary/application-programming-interface-security/>) · [Firewall webových aplikácií (web application firewall, WAF)](<https://yellowcube.eu/sk/glossary/web-application-firewall/>) · [Dynamické testovanie bezpečnosti aplikácií (dynamic application security testing, DAST)](<https://yellowcube.eu/sk/glossary/dynamic-application-security-testing/>) · [Bezpečnosť prehliadača](<https://yellowcube.eu/sk/glossary/browser-security/>)

### Zdroje

[OWASP Application Security Verification Standard 5.0.0](https://owasp.org/www-project-application-security-verification-standard/) · [OWASP Web Security Testing Guide 4.2 (current stable)](https://owasp.org/www-project-web-security-testing-guide/v42/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

