SECURITY
پنج حفرهی امنیتی که در بیشتر سایتهای ایرانی دیدهایم
· ۶ دقیقه · تیم یازیاپ
خطاهای تکراری که با چند ساعت کار قابل رفعاند اما میتوانند کل کسبوکار را متوقف کنند.

۱. تزریق SQL
ساختن کوئری با چسباندن ورودی کاربر، هنوز شایعترین اشتباه است. راهحل ساده است: همیشه از کوئری پارامتری استفاده کنید.
۲. XSS در ورودیهای کاربر
هر متنی که کاربر وارد میکند و بعد در صفحه نمایش داده میشود، باید پاکسازی یا اسکیپ شود؛ بهویژه در بخش نظرات و پروفایل.
۳. کنترل دسترسی سمت کلاینت
مخفیکردن دکمهی «حذف» در رابط کاربری امنیت نیست. هر درخواست باید در سمت سرور مجوز کاربر را بررسی کند.
۴. کلیدها داخل کد
کلید API و رمز پایگاه داده باید در متغیرهای محیطی سرور نگهداری شوند، نه در مخزن کد یا جاوااسکریپت سمت مرورگر.
۵. بکاپی که تست نشده
بکاپی که هرگز بازیابی نشده، بکاپ نیست. حداقل فصلی یک بار بازیابی را تمرین کنید.