Добірка книжок з кібербезпеки: Безпека застосунків
Блок для розробників: уразливості, які ви вносите самі, і способи їх не вносити.
Добірка книжок з кібербезпеки: Безпека застосунків
П'ята частина з дев'яти. Блок для розробників: уразливості, які ви вносите самі, і способи їх не вносити.
Практично весь список можна застосувати до роботи в понеділок уранці.
Dafydd Stuttard, Marcus Pinto. The Web Application Hacker's Handbook (2-ге видання, 2011)
Товстий довідник з атак на веб. Про сучасний фронтенд і API там нічого немає, але класифікація уразливостей і методологія тестування лишаються найкращими в жанрі.
Теми: механізми автентифікації та керування сесіями, контроль доступу, ін'єкції всіх видів, атаки на логіку застосунку, атаки на користувача, методологія повного обходу застосунку.
Michal Zalewski. The Tangled Web (2011)
Як насправді влаштовані браузери і чому модель безпеки вебу має саме такий вигляд. Написано людиною, яка ці проблеми знаходила.
Теми: походження і правило одного джерела, DOM та його ізоляція, куки та їхні обмеження, обробка контенту браузером, заголовки безпеки, механізми, успадковані з дев'яностих.
Malcolm McDonald. Web Security for Developers (2020)
Компактна й сучасна книжка для тих, хто пише код, а не тестує чужий. Гарний вхід перед двома попередніми.
Теми: як працює браузер і HTTP, ін'єкції, XSS і CSRF, безпечне зберігання паролів, залежності та уразливості в них, конфігурація сервера, захист від автоматизованих атак.
Tanya Janca. Alice and Bob Learn Application Security (2020)
Про вбудовування безпеки в процес розробки, а не про окремий етап перед релізом.
Теми: вимоги безпеки та проєктування, безпечне кодування, тестування й інструменти в конвеєрі, робота із секретами, культура взаємодії розробки й безпеки.
Adam Shostack. Threat Modeling: Designing for Security (2014)
Єдина книжка, яка вчить системно відповідати на питання «що тут може піти не так» до написання коду.
Теми: діаграми потоків даних, методологія STRIDE, дерева атак, пріоритизація знайдених загроз, інтеграція моделювання загроз у робочий процес.
Neil Madden. API Security in Action (2020)
Безпека API від базової автентифікації до розподілених систем, з робочим кодом.
Теми: автентифікація та авторизація в API, токени та їх зберігання, OAuth 2 і OpenID Connect, обмеження швидкості запитів, безпека в мікросервісах і Kubernetes, взаємний TLS.
Justin Richer, Antonio Sanso. OAuth 2 in Action (2017)
Розбір протоколу зсередини: автори пропонують зібрати і клієнт, і сервер авторизації, і захищений ресурс власними руками.
Теми: потоки OAuth 2 і коли який застосовувати, типові помилки реалізації на боці клієнта та сервера, токени доступу й оновлення, JWT, зв'язок з OpenID Connect.
Dan Bergh Johnsson, Daniel Deogun, Daniel Sawano. Secure by Design (2019)
Теза книжки: більшість уразливостей виникають через погане проєктування домену, а не через забуту перевірку. Автори показують, як сувора доменна модель прибирає цілі класи помилок.
Теми: типи замість валідації, незмінні об'єкти, межі контекстів, обробка помилок, безпека у хмарних і розподілених архітектурах, робота з легасі кодом.
Наступна частина: захист і реагування.
Уся серія: