Защита веб-приложений
Я продолжил погружаться в безопасность приложений и добрался до книги «Безопаснсоть веб-приложений» от Эндрю Хоффмана.
Какая книга мне была нужна? Я искал смесь теории и практики с ориентацией на защиту именно приложений, а не информации в целом. Требовалась подробная теоретическая база и примеры кода на одном из языков, которые я смогу разобрать.
И вот что я получил в итоге.
Структура книги Книга разбита на 3 больших раздела: разведка, атака и защита.
Хоффман строит обучение, начиная с процесса анализа приложения и через атаку подводит к защите.
Главная мысль в том, что понимая, как строится атака можно определить способы защиты.
Раздел разведки разбит на главы, которые служат инструкцией, шаг за шагом объясняющей, то, как проводить исследование.
Атака и защита разделены по типам уязвимостей и каждая глава сосредоточена на чем-то одном.
Нарушений или перескакиваний я не обнаружил. Информация дается ровно тогда, когда нужна и в полном объеме.
Подача материала Материал подается понятным языком. Перевод хороший и грамотно передает технические термины.
В начале дают теорию и объясняют алгоритм и то, как оно должно работать/происходить. Даются верхнеуровневые примеры из реальной практики.
После теории показываются примеры атак или защиты с точки зрения кода. И тут ждет сюрприз - все примеры в книге на JS с использованием node.js для бекенда. Создается ощущение, что целевая аудитория книги - фронтенд разработчики или fullstack на node.js.
Примеры в книге рабочие, их можно использовать. Ряд скриптов для атаки или разведки можно адаптировать под реальные действия.
Практическая применимость Несмотря на примеры кода и подробные объяснения, после этой книги стать полноценным специалистом по безопасности веб-приложений не выйдет.
Книга дает базу, показывает как все устроено, как работает и дает понимание происходящего.
При этом конкретных действий не приводится.
После прочтения в голове остается информация о том, что может угрожать, как в общих чертах будут атаковать и что предпринять для базовой защиты с точки зрения кода.
И эту базу нужно развивать дальше с помощью тренажеров, практики и более глубоких материалов по защите от каждого вида угроз.
Выводы Книга хорошо подойдет как следующий этап после входа в защиту информации на уровне приложений.
На выходе вы будете иметь полное представление об основных аспектах защиты веб-приложений и этой базы будет достаточно, чтобы перейти к практике и детальному погружению в аспекты защиты от каждой возможной атаки.