Как говорится в одной старой шутке, компании делятся на два типа: те, кто ещё не делает бэкапы, и те, кто уже делает. Примерно такая же ситуация и с информационной безопасностью: некоторые компании начинают всерьёз ею заниматься только после того, как их уже взломали.
В этом году произошло много громких хакерских атак, на фоне которых мне стало интересно освежить свои знания о разработке безопасных приложений. И начать я решил с лёгкой, приятной книги — «Грокаем безопасность веб-приложений».
О чём книга
Книга посвящена различным уязвимостям веб-приложений и способам защиты от них. Также в ней описаны принципы и подходы к проектированию безопасных веб-приложений, множество best practices и советы по повышению безопасности.
В книге раскрываются следующие темы:
- безопасность внутри веб-браузера;
- как работает шифрование;
- уязвимости на различных уровнях и как с ними бороться;
- что делать, если вас взломали.
Три идеи из книги
-
Для высокой степени безопасности одного автомата недостаточно — нужны люди. Пример — принцип четырёх глаз: для совершения операции требуется подтверждение как минимум от двух ответственных лиц.
-
Никогда не используйте собственные алгоритмы шифрования. Криптография — крайне сложная область, и сделать всё правильно без глубоких знаний почти невозможно.
-
Главный критерий надёжности пароля — его длина. Каждый дополнительный символ значительно увеличивает число возможных комбинаций при атаке методом брутфорса. Поэтому фраза вроде «сорок тысяч обезьян в жопу сунули банан» может оказаться довольно стойкой (но это не точно).
Мои впечатления
Книга достаточно приятная и интересная, но очень базовая. По уровню она напоминает мне скорее серию Head First от O’Reilly: подходит для первого знакомства с темой, но недостаточна для глубокого понимания. Например, раздел про шифрование, на мой вкус, написан слишком поверхностно и требует дополнительного изучения.
Опытный инженер вряд ли найдёт здесь много нового (хотя лично я узнал о паре довольно экзотических атак). Но для специалистов уровня junior/middle книга может быть полезной: она в простой форме доносит основы безопасности веб-приложений.
Рекомендую к прочтению, но с оговорками. А если знаете хорошие книги по инфобезу — пишите в комментариях, хочу продолжить копать тему.
