فصل ۶ و ۱۰ فهرست کنترلها را دادند؛ این درس زیر سطح میرود: XSS و CSRF دقیقاً چطور کار میکنند (تا بتوانی جلوشان را بگیری)، کوکی درست چطور تنظیم میشود، و رمزنگاری در مقیاس با envelope encryption چگونه مدیریت میشود.
XSS و CSRF از نزدیک
XSS — Stored/Reflected/DOM
تزریق اسکریپت به صفحهای که دیگران میبینند. دفاع: خروجی را بر اساس context (HTML/attr/JS) escape/encode کن؛ CSP سختگیر (بدون inline script)؛ کوکی session با HttpOnly تا حتی با XSS هم دزدیده نشود.
CSRF
مرورگر قربانی بهاجبار درخواست معتبر (با کوکی) به سایت تو میفرستد. دفاع: کوکی با SameSite=Lax/Strict ،CSRF token برای عملیات حساس، و برای API های توکنمحور (بدون کوکی) ذاتاً نسبتش مصونتر هستی.
Session Hygiene
بعد از login، شناسه session را rotate کن (ضد fixation)؛ کوکی: HttpOnly + Secure + SameSite + مسیر محدود؛ logout واقعی باید سمت سرور هم باطل کند.
رمزنگاری در مقیاس: Envelope Encryption
DIAGRAMEnvelope Encryption با KMS
Data Key یکتا per شیء
→
رمز داده با DEK
→
DEK با Master Key رمز میشود
→
KMS — نگهبان Master
- کلید اصلی (KEK) هرگز KMS/HSM را ترک نمیکند؛ برای هر شیء/فیلد یک کلید داده (DEK) تازه میسازی، داده را با DEK رمز میکنی و DEKِ رمزشده را کنار داده نگه میداری.
- بها: چرخش کلید اصلی فقط یعنی رمزکردن دوباره DEK ها (کوچک) نه پتابایت داده؛ دسترسی به KMS کامل لاگ و audit میشود.
- Tokenization برای دادههایی مثل PAN کارت: خودِ داده به vault امن میرود و در سیستمها فقط توکن بیمعنا جریان دارد — شعاع انفجار نشت DB کوچک میشود (قلب PCI DSS).
DDoS لایهلایه
| لایه حمله | نمونه | دفاع |
|---|---|---|
| L3/L4 — حجمی | UDP flood ،SYN flood با ترابایت ترافیک | Anycast + ظرفیت لبه ارائهدهنده (Cloudflare و…) — تو نمیتوانی ترابایت بخری، آنها دارند |
| L7 — اپلیکیشن | درخواستهای گران (جستجوی سنگین) با نرخ بالا | WAF ،Rate limit هوشمند (فصل ۴)، کش تهاجمی پاسخها، proof-of-work/captcha برای مهمان |
| رباتی | credential stuffing ،scraping | تشخیص رفتاری، محدودیت per-account/IP، MFA برای مسیرهای حساس |
به زبان ساده
XSS یعنی مهاجم کد در صفحه تو تزریق کند و CSRF یعنی مرورگر قربانی را به زور درخواست بفرستد؛ دفاع هر دو لایهلایه است: escape و CSP برای اولی، SameSite و توکن برای دومی.
مثال واقعی
اگر نظرات سایت HTML را بدون پاکسازی نمایش دهد، مهاجم در کامنت اسکریپت میگذارد و کوکی کاربران دیگر را میدزدد؛ کوکی HttpOnly حتی در آن صورت هم دزدیده نمیشود.