Книга

«Грокаем безопасность веб-приложений», Малкольм Макдональд

КнигаГрокаем безопасность веб-приложенийМалкольм Макдональд

Обложка книги «Грокаем безопасность веб-приложений» Малкольма Макдональда

Как говорится в одной старой шутке, компании делятся на два типа: те, кто ещё не делает бэкапы, и те, кто уже делает. Примерно такая же ситуация и с информационной безопасностью: некоторые компании начинают всерьёз ею заниматься только после того, как их уже взломали.

В этом году произошло много громких хакерских атак, на фоне которых мне стало интересно освежить свои знания о разработке безопасных приложений. И начать я решил с лёгкой, приятной книги — «Грокаем безопасность веб-приложений».

О чём книга

Книга посвящена различным уязвимостям веб-приложений и способам защиты от них. Также в ней описаны принципы и подходы к проектированию безопасных веб-приложений, множество best practices и советы по повышению безопасности.

В книге раскрываются следующие темы:

  • безопасность внутри веб-браузера;
  • как работает шифрование;
  • уязвимости на различных уровнях и как с ними бороться;
  • что делать, если вас взломали.

Три идеи из книги

  1. Для высокой степени безопасности одного автомата недостаточно — нужны люди. Пример — принцип четырёх глаз: для совершения операции требуется подтверждение как минимум от двух ответственных лиц.

  2. Никогда не используйте собственные алгоритмы шифрования. Криптография — крайне сложная область, и сделать всё правильно без глубоких знаний почти невозможно.

  3. Главный критерий надёжности пароля — его длина. Каждый дополнительный символ значительно увеличивает число возможных комбинаций при атаке методом брутфорса. Поэтому фраза вроде «сорок тысяч обезьян в жопу сунули банан» может оказаться довольно стойкой (но это не точно).

Мои впечатления

Книга достаточно приятная и интересная, но очень базовая. По уровню она напоминает мне скорее серию Head First от O’Reilly: подходит для первого знакомства с темой, но недостаточна для глубокого понимания. Например, раздел про шифрование, на мой вкус, написан слишком поверхностно и требует дополнительного изучения.

Опытный инженер вряд ли найдёт здесь много нового (хотя лично я узнал о паре довольно экзотических атак). Но для специалистов уровня junior/middle книга может быть полезной: она в простой форме доносит основы безопасности веб-приложений.

Рекомендую к прочтению, но с оговорками. А если знаете хорошие книги по инфобезу — пишите в комментариях, хочу продолжить копать тему.