بازگشت به کتابخانهکتابخانه15.4امنیت عمیق‌تر: مکانیزم‌ها، نه فقط نام‌ها
طراحی سیستم نرم‌افزاریSYSTEM DESIGNاز صفر تا تسلط
v1.0.0
01مبانی و تصویر بزرگ
02Scalability و ظرفیت
03لایه داده
04Cache، Queue و جریان
05معماری نرم‌افزار
06قابلیت اطمینان و عملیات
07متد طراحی
08Case Study های واقعی
09سیستم‌های توزیع‌شده عمیق
10مهندسی تولید: داده، امنیت و کارایی
11تمرین پیشرفته و کیس‌استادی‌های مکمل
12زیر کاپوت دیتابیس و معماری داده
13وب بلادرنگ و پروتکل‌های مدرن
14سیستم‌های توزیع‌شده پیشرفته
15SaaS ،SRE ،امنیت و شبکه پیشرفته
16طراحی سیستم در عصر AI
17Case Study های تکمیلی
LESSON 15.4فصل ۱۵SaaS ،SRE ،امنیت و شبکه پیشرفته

امنیت عمیق‌تر: مکانیزم‌ها، نه فقط نام‌ها

  • ~۱۴ دقیقه
  • ۴ پرسش
  • متن را انتخاب کن تا هایلایت شود

فصل ۶ و ۱۰ فهرست کنترل‌ها را دادند؛ این درس زیر سطح می‌رود: XSS و CSRF دقیقاً چطور کار می‌کنند (تا بتوانی جلوشان را بگیری)، کوکی درست چطور تنظیم می‌شود، و رمزنگاری در مقیاس با envelope encryption چگونه مدیریت می‌شود.

XSS و CSRF از نزدیک

XSS — Stored/Reflected/DOM
تزریق اسکریپت به صفحه‌ای که دیگران می‌بینند. دفاع: خروجی را بر اساس context (HTML/attr/JS) escape/encode کن؛ CSP سخت‌گیر (بدون inline script)؛ کوکی session با HttpOnly تا حتی با XSS هم دزدیده نشود.
CSRF
مرورگر قربانی به‌اجبار درخواست معتبر (با کوکی) به سایت تو می‌فرستد. دفاع: کوکی با SameSite=Lax/Strict ،CSRF token برای عملیات حساس، و برای API های توکن‌محور (بدون کوکی) ذاتاً نسبتش مصون‌تر هستی.
Session Hygiene
بعد از login، شناسه session را rotate کن (ضد fixation)؛ کوکی: HttpOnly + Secure + SameSite + مسیر محدود؛ logout واقعی باید سمت سرور هم باطل کند.

رمزنگاری در مقیاس: Envelope Encryption

DIAGRAMEnvelope Encryption با KMS
Data Key یکتا per شیء
رمز داده با DEK
DEK با Master Key رمز می‌شود
KMS — نگهبان Master
  • کلید اصلی (KEK) هرگز KMS/HSM را ترک نمی‌کند؛ برای هر شیء/فیلد یک کلید داده (DEK) تازه می‌سازی، داده را با DEK رمز می‌کنی و DEKِ رمزشده را کنار داده نگه می‌داری.
  • بها: چرخش کلید اصلی فقط یعنی رمزکردن دوباره DEK ها (کوچک) نه پتابایت داده؛ دسترسی به KMS کامل لاگ و audit می‌شود.
  • Tokenization برای داده‌هایی مثل PAN کارت: خودِ داده به vault امن می‌رود و در سیستم‌ها فقط توکن بی‌معنا جریان دارد — شعاع انفجار نشت DB کوچک می‌شود (قلب PCI DSS).

DDoS لایه‌لایه

لایه حملهنمونهدفاع
L3/L4 — حجمیUDP flood ،SYN flood با ترابایت ترافیکAnycast + ظرفیت لبه ارائه‌دهنده (Cloudflare و…) — تو نمی‌توانی ترابایت بخری، آن‌ها دارند
L7 — اپلیکیشندرخواست‌های گران (جستجوی سنگین) با نرخ بالاWAF ،Rate limit هوشمند (فصل ۴)، کش تهاجمی پاسخ‌ها، proof-of-work/captcha برای مهمان
رباتیcredential stuffing ،scrapingتشخیص رفتاری، محدودیت per-account/IP، MFA برای مسیرهای حساس

به زبان ساده

XSS یعنی مهاجم کد در صفحه تو تزریق کند و CSRF یعنی مرورگر قربانی را به زور درخواست بفرستد؛ دفاع هر دو لایه‌لایه است: escape و CSP برای اولی، SameSite و توکن برای دومی.

مثال واقعی

اگر نظرات سایت HTML را بدون پاکسازی نمایش دهد، مهاجم در کامنت اسکریپت می‌گذارد و کوکی کاربران دیگر را می‌دزدد؛ کوکی HttpOnly حتی در آن صورت هم دزدیده نمی‌شود.

دانش‌سنجی

آزمون درس

۴ Q
01
CSP سخت‌گیر (بدون inline script) دقیقاً جلوی چیست؟
02
چرا SameSite=Lax روی کوکی session، CSRF را دشوار می‌کند؟
03
مزیت Envelope Encryption بر «رمز همه‌چیز با یک کلید»؟
04
حمله credential stuffing علیه login با کدام ترکیب مهار می‌شود؟