«Грокаем безопасность веб-приложений», Малкольм Макдональд
Как говорится в одной старой шутке, компании делятся на два типа: те, кто ещё не делает бэкапы, и те, кто уже делает. Примерно такая же ситуация и с информационной безопасностью: некоторые компании начинают всерьёз ею заниматься только после того, как их уже взломали.
В этом году произошло много громких хакерских атак, на фоне которых мне стало интересно освежить свои знания о разработке безопасных приложений. И начать я решил с лёгкой, приятной книги — «Грокаем безопасность веб-приложений».
⭐️ О чём книга
Книга посвящена различным уязвимостям веб-приложений и способам защиты от них. Также в ней описаны принципы и подходы к проектированию безопасных веб-приложений, множество best practices и советы по повышению безопасности.
В книге раскрываются следующие темы: ➡️ безопасность внутри веб-браузера; ➡️ как работает шифрование; ➡️ уязвимости на различных уровнях и как с ними бороться; ➡️ что делать, если вас взломали.
⭐️ 3 идеи из книги 🟡Для высокой степени безопасности одного автомата недостаточно — нужны люди. Пример — принцип четырёх глаз: для совершения операции требуется подтверждение как минимум от двух ответственных лиц.
🟡Никогда не используйте собственные алгоритмы шифрования. Криптография — крайне сложная область, и сделать всё правильно без глубоких знаний почти невозможно.
🟡Главный критерий надёжности пароля — его длина. Каждый дополнительный символ значительно увеличивает число возможных комбинаций при атаке методом брутфорса. Поэтому фраза вроде «сорок тысяч обезьян в жопу сунули банан» может оказаться довольно стойкой (но это не точно).
⭐️ Мои впечатления
Книга достаточно приятная и интересная, но очень базовая. По уровню она напоминает мне скорее серию Head First от O’Reilly: подходит для первого знакомства с темой, но недостаточна для глубокого понимания. Например, раздел про шифрование, на мой вкус, написан слишком поверхностно и требует дополнительного изучения.
Опытный инженер вряд ли найдёт здесь много нового (хотя лично я узнал о паре довольно экзотических атак). Но для специалистов уровня junior/middle книга может быть полезной: она в простой форме доносит основы безопасности веб-приложений.
Рекомендую к прочтению, но с оговорками. А если знаете хорошие книги по инфобезу — пишите в комментариях, хочу продолжить копать тему.
Все мои обзоры книг доступны по тегу #обзор_книги и в этом посте.
А для тех, кто хочет читать с большей пользой, у меня есть статья с описанием моего процесса чтения и упражнениями.
➖➖➖➖➖➖➖➖➖➖➖ 📝 @ulshinblog
В этом посте были ссылки, но мы их удалили по правилам Сетки