Защита веб-приложений

Я продолжил погружаться в безопасность приложений и добрался до книги «Безопаснсоть веб-приложений» от Эндрю Хоффмана.

Какая книга мне была нужна? Я искал смесь теории и практики с ориентацией на защиту именно приложений, а не информации в целом. Требовалась подробная теоретическая база и примеры кода на одном из языков, которые я смогу разобрать.

И вот что я получил в итоге.

Структура книги Книга разбита на 3 больших раздела: разведка, атака и защита.

Хоффман строит обучение, начиная с процесса анализа приложения и через атаку подводит к защите.

Главная мысль в том, что понимая, как строится атака можно определить способы защиты.

Раздел разведки разбит на главы, которые служат инструкцией, шаг за шагом объясняющей, то, как проводить исследование.

Атака и защита разделены по типам уязвимостей и каждая глава сосредоточена на чем-то одном.

Нарушений или перескакиваний я не обнаружил. Информация дается ровно тогда, когда нужна и в полном объеме.

Подача материала Материал подается понятным языком. Перевод хороший и грамотно передает технические термины.

В начале дают теорию и объясняют алгоритм и то, как оно должно работать/происходить. Даются верхнеуровневые примеры из реальной практики.

После теории показываются примеры атак или защиты с точки зрения кода. И тут ждет сюрприз - все примеры в книге на JS с использованием node.js для бекенда. Создается ощущение, что целевая аудитория книги - фронтенд разработчики или fullstack на node.js.

Примеры в книге рабочие, их можно использовать. Ряд скриптов для атаки или разведки можно адаптировать под реальные действия.

Практическая применимость Несмотря на примеры кода и подробные объяснения, после этой книги стать полноценным специалистом по безопасности веб-приложений не выйдет.

Книга дает базу, показывает как все устроено, как работает и дает понимание происходящего.

При этом конкретных действий не приводится.

После прочтения в голове остается информация о том, что может угрожать, как в общих чертах будут атаковать и что предпринять для базовой защиты с точки зрения кода.

И эту базу нужно развивать дальше с помощью тренажеров, практики и более глубоких материалов по защите от каждого вида угроз.

Выводы Книга хорошо подойдет как следующий этап после входа в защиту информации на уровне приложений.

На выходе вы будете иметь полное представление об основных аспектах защиты веб-приложений и этой базы будет достаточно, чтобы перейти к практике и детальному погружению в аспекты защиты от каждой возможной атаки.

Защита веб-приложений | Сетка — социальная сеть от hh.ru Защита веб-приложений | Сетка — социальная сеть от hh.ru