Shoxrux Shokirov.
Shoxrux Shokirov.
Ta'lim markazlari uchun sertifikatlar bazasini qurganimizda, tizimda 1000+ talabaning shaxsiy ma'lumotlari saqlanardi. Bu degani — xatolikka joy yo'q.
Har bir $_GET, $_POST va header — bu potensial hujum vektori. Biz barcha kirish nuqtalarida qat'iy validatsiya va tiplashtirish joriy etdik. Prepared statements — muzokara qilinmaydigan minimum.
Ko'pchilik e'tibordan chetda qoldiradigan, lekin eng arzon himoya qatlami:
Content-Security-Policy: default-src 'self'
Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type-Options: nosniff
X-Frame-Options: DENY
Referrer-Policy: strict-origin-when-cross-origin
Bu besh qator kodning o'zi hujum yuzasini sezilarli darajada qisqartiradi.
Har bir holatni o'zgartiruvchi so'rov (POST, PUT, DELETE) sessiyaga bog'langan token talab qilishi kerak. Bu oddiy qoida, lekin uni unutish — hisobni o'g'irlash demakdir.
XSS — bu kirish muammosi emas, bu chiqish muammosi. Ma'lumotni bazaga qanday saqlashingiz muhim emas; uni HTML'ga chiqarishda ekranlashingiz muhim.
Biz tizimni ishga tushirishdan oldin maqsadli test o'tkazdik. Topilgan har bir zaiflik — bu ishga tushgandan keyin topilmagan zaiflik.
Google Lighthouse: 97/100 Performance, 100/100 Best Practices, 96/100 Accessibility. Xavfsizlik va tezlik bir-biriga qarshi emas — ular bir xil intizomning natijasi.
❤ bilan ishlab chiqildi — Shoxrux Shokirov