Modelul de amenințări
Securitatea web nu e magie neagră rezervată experților. Marea majoritate a breșelor vin din câteva greșeli comune, bine documentate (lista OWASP Top 10). Dacă le cunoști și le eviți sistematic în cod, ești deja înaintea majorității aplicațiilor.
Modelul de amenințări — pe scurt
Înainte să aperi ceva, întreabă: ce date am (parole, date personale, date de plată, proprietate intelectuală)? Cine ar vrea să le fure sau să le strice (atacatori oportuniști, concurenți, angajați)? Pe unde ar putea intra (formulare, API, upload-uri, dependențe)? Răspunsurile îți spun unde să investești efort.
OWASP Top 10 — categoriile care contează pentru tine
- Control de acces defect (IDOR, escaladare de privilegii).
- Injection (SQL, comenzi) — date de utilizator amestecate cu cod.
- Configurare greșită (debug activ, headere lipsă, servicii expuse).
- Componente vulnerabile (dependențe vechi cu breșe cunoscute).
- Autentificare/sesiuni slabe.
- XSS și CSRF (tratate în lecțiile următoare).
Principii transversale
- Neîncredere în tot ce vine din exterior (input, headere, fișiere, chiar și date din baza ta scrise de utilizatori).
- Privilegiu minim: fiecare componentă primește exact accesul de care are nevoie.
- Apărare în adâncime: mai multe straturi, nu un singur zid.
- Fail secure: la eroare, blochează, nu permite.
Nu implementa singur criptografia
Hashing de parole, criptare, semnături, generare de token-uri — folosește ce oferă framework-ul și bibliotecile consacrate. Criptografia „făcută în casă" e aproape mereu greșită într-un mod pe care nu-l vezi.
Exercițiu
Pentru o aplicație pe care o cunoști, scrie un model de amenințări de o pagină: ce date sensibile există, cine ar fi interesat, care sunt „intrările" (formulare, API, upload-uri, dependențe), și 3 lucruri pe care le-ai verifica primele.
Greșeli frecvente
- Crezi că securitatea e „prea grea" și nu faci nimic.
- Te aperi de atacuri exotice și ignori cele 10 greșeli comune.
- Implementezi propria criptografie / hashing.
- Ai încredere în date „din baza ta" care au fost scrise de utilizatori.
De reținut
- Majoritatea breșelor = câteva greșeli comune (OWASP Top 10).
- Model de amenințări: ce date, cine, pe unde.
- Principii: neîncredere, privilegiu minim, apărare în adâncime, fail secure.
- Nu-ți scrie propria criptografie.
Pe scurt
Nu-ți trebuie să fii expert — îți trebuie să nu faci cele 10 greșeli frecvente. Începe cu un model de amenințări simplu.