بعد از این درس دقیقاً چه بلدی؟
- موضوع «CSP» را با زبان ساده برای فرد دیگری توضیح میدهی.
- مثال همین درس را خطبهخط میخوانی و خروجی آن را پیشبینی میکنی.
- کد را تغییر میدهی، نتیجه یا ساختار آن را بررسی میکنی و خطا را مرحلهای اصلاح میکنی.
قفلهای چندلایه ساختمان
قفل ورودی جای نگهبان و قانون دسترسی را نمیگیرد، اما اثر یک اشتباه را محدود میکند.
Headerهای امنیتی لایه تکمیلی دفاع هستند. Secret باید بیرون کد و Log نگهداری شود و Cookie حساس Secure، HttpOnly و SameSite مناسب داشته باشد.
چرا مهم است؟ این مفهوم یکی از آجرهای مسیر حرفهای PHP است. فعلاً لازم نیست همه جزئیات را حفظ کنی؛ باید دلیل استفاده و اثر هر خط را بفهمی.
اولین تمرین تو: Cookie فقط روی HTTPS، غیرقابل خواندن توسط JavaScript و با SameSite مناسب ارسال میشود.
اول بفهم، بعد کد بنویس
CSP
منابع مجاز Script، Style و رسانه را محدود میکند.
HSTS
مرورگر را به استفاده از HTTPS برای دامنه ملزم میکند.
HttpOnly
دسترسی JavaScript به Cookie حساس را محدود میکند.
Cookie نشست Production
Cookie فقط روی HTTPS، غیرقابل خواندن توسط JavaScript و با SameSite مناسب ارسال میشود.
قطعهها را به ترتیب درست بچین
روی هر قطعه بزن تا وارد پاسخ شود؛ برای برگرداندن دوباره روی آن بزن. با دکمههای جابهجایی هم میتوانی بدون کشیدن و رهاکردن ترتیب را اصلاح کنی.
کد را کامل کن و ساختار آن را بررسی کن
این درس وارد قابلیتهای سروری یا حرفهای شده است. برای امنیت سایت، کد دلخواه روی سرور اجرا نمیشود؛ بررسیگر، وجود اجزای ضروری و منطق مورد انتظار را کنترل میکند و راهنمای اصلاح میدهد.
کد را کامل کن و «بررسی ساختار» را بزن.
این مثال خطبهخط چه میگوید؟
فعلاً حفظ نکن؛ هر خط را به یک جمله ساده تبدیل کن.
- 1
<?phpاز اینجا مفسر PHP شروع به خواندن کد میکند.
- 2
session_set_cookie_params([این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
- 3
"secure" => true,این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
- 4
"httponly" => true,این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
- 5
"samesite" => "Lax",این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
- 6
]);این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
- 7
header("X-Content-Type-Options: nosniff");این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
- 8
header("Referrer-Policy: strict-origin-when-cross-origin");این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
راهنماییها مرحلهای هستند؛ اول خودت پیام خطا را بخوان.
CSP گزارشی را مرحلهای طراحی و Secretهای لازم برنامه را فهرست کن.
از ساده به چالشی، بدون پرش
یکی از مقدارهای مثال را عوض کن، خروجی را روی کاغذ حدس بزن و سپس بررسی کن.
CSP گزارشی را مرحلهای طراحی و Secretهای لازم برنامه را فهرست کن.
سناریوی «Cookie نشست Production» را با نامهای واضحتر و یک حالت تازه گسترش بده.
این سه اشتباه را انجام نده
فعالکردن HSTS پیش از آمادهبودن همه زیردامنهها
CSP دارای unsafe-inline گسترده
ثبت Secret در مخزن یا Log
5 پرسش کوتاه؛ مطمئن شو واقعاً یاد گرفتهای
برای هر پرسش یک پاسخ انتخاب کن. بعد از هر انتخاب، دلیل پاسخ را همانجا میبینی.
HttpOnly چه چیزی را محدود میکند؟
کدام توضیح، «CSP» را دقیقتر بیان میکند؟
بهترین قدم بعد از خواندن مثال این درس چیست؟
کدام روش نشان میدهد این درس را واقعاً فهمیدهای؟
کدام رفتار احتمال خطا را در همین موضوع بیشتر میکند؟
درس را فقط وقتی تمام کن که کد را تغییر دادهای
دیدن آموزش کافی نیست؛ یک مقدار را تغییر بده، خروجی را پیشبینی کن و بعد اجرا بزن.