</>مدرسه زیب‌موجیاد بگیر، تمرین کن، بساز
مدرسهPHPدرس 22
درس 22 از 26 · ۶۰ دقیقه

امنیت وب؛ ورودی را بررسی کن، خروجی را برای مقصد امن کن

امنیت یک تابع آخر پروژه نیست. داده کاربر در هر مرز باید بررسی شود و هنگام رفتن به HTML، SQL، URL یا Shell با روش مخصوص همان مقصد امن شود.

۰امتیاز شما
نقشه این درس

بعد از این درس دقیقاً چه بلدی؟

  • می‌توانی «XSS» را با مثال همین درس توضیح بدهی.
  • می‌دانی «CSRF» کجای مسئله به کار می‌آید.
  • تغییر پیشنهادی درس را اجرا می‌کنی و از روی نتیجه، اشتباه را پیدا می‌کنی.
به زبان زندگی واقعی

یک کلید برای همه قفل‌ها نداریم

قفل در خانه، رمز کارت و مهر پاکت کارهای متفاوتی دارند. htmlspecialchars برای HTML است و Prepared statement برای SQL؛ جابه‌جاکردنشان امنیت نمی‌سازد.

نکته مهم برای شروع PHP

امنیت یک تابع آخر پروژه نیست. داده کاربر در هر مرز باید بررسی شود و هنگام رفتن به HTML، SQL، URL یا Shell با روش مخصوص همان مقصد امن شود.

چرا مهم است؟ نام ممکن است شامل HTML باشد. پیش از قراردادن آن در صفحه، نویسه‌های ویژه را تبدیل می‌کنیم تا فقط متن دیده شود.

اولین تمرین تو: نام ممکن است شامل HTML باشد. پیش از قراردادن آن در صفحه، نویسه‌های ویژه را تبدیل می‌کنیم تا فقط متن دیده شود.

مفهوم‌های اصلی

اول بفهم، بعد کد بنویس

XSS

وقتی داده کنترل‌نشده به‌صورت کد داخل HTML اجرا شود رخ می‌دهد؛ خروجی را با htmlspecialchars امن می‌کنیم.

CSRF

سایت باید مطمئن شود درخواست تغییردهنده از فرم خودش و کاربر فعلی آمده است.

مجوز دسترسی

ورودکردن کافی نیست؛ برای هر رکورد بررسی می‌کنیم کاربر حق دیدن یا تغییر آن را دارد.

سناریوی واقعی

نمایش امن نام کاربر

نام ممکن است شامل HTML باشد. پیش از قراردادن آن در صفحه، نویسه‌های ویژه را تبدیل می‌کنیم تا فقط متن دیده شود.

موقعیتتصمیم برنامهنتیجه قابل دیدن
بازی ساختن کد

قطعه‌ها را به ترتیب درست بچین

روی هر قطعه بزن تا وارد پاسخ شود؛ برای برگرداندن دوباره روی آن بزن. با دکمه‌های جابه‌جایی هم می‌توانی بدون کشیدن و رهاکردن ترتیب را اصلاح کنی.

مرحله ۲ از ۳ · مرتب‌کردن کد
بانک قطعه‌هاقطعه مناسب را انتخاب کن
ترتیب پاسخ تواز بالا به پایین اجرا می‌شود

    هنوز پاسخی بررسی نشده است.

    کارگاه تعاملی

    کد را تغییر بده و نتیجه را همان‌جا ببین

    این مفسر آموزشی امن، بخش پایه PHP شامل متغیر، محاسبه، رشته، آرایه و if/else را در مرورگر اجرا می‌کند. کد به سرویس دیگری ارسال نمی‌شود.

    lesson-22.php
    خروجی برنامهمفسر آموزشی آماده است
    برای دیدن نتیجه، «اجرای کد» را بزن.
    خروجی با تغییر کد دوباره محاسبه می‌شود.
    کدخوانی استاد

    این مثال خط‌به‌خط چه می‌گوید؟

    فعلاً حفظ نکن؛ هر خط را به یک جمله ساده تبدیل کن.

    1. 1<?php

      از اینجا مفسر PHP شروع به خواندن کد می‌کند.

    2. 2$name = "<script>alert(1)</script>";

      یک مقدار با نام $name نگه‌داری می‌شود تا در خط‌های بعد دوباره استفاده شود.

    3. 3$safeName = htmlspecialchars($name, ENT_QUOTES, "UTF-8");

      یک مقدار با نام $safeName نگه‌داری می‌شود تا در خط‌های بعد دوباره استفاده شود.

    4. 4echo $safeName;

      نتیجه این عبارت به خروجی پاسخ فرستاده می‌شود.

    منبع رسمی همین درسمستندات اصلی PHP را ببین ←برای عمیق‌ترشدن؛ لازم نیست در شروع همه آن را بخوانی.
    حالا نوبت توست

    نام عادی و بعد یک تگ <b> را آزمایش کن. توضیح بده چرا پاک‌کردن همه تگ‌ها همیشه جای Escape در زمان خروجی را نمی‌گیرد.

    تمرین پلکانی

    از ساده به چالشی، بدون پرش

    ۱ · گرم‌کردن

    یکی از مقدارهای مثال را عوض کن، خروجی را روی کاغذ حدس بزن و سپس بررسی کن.

    ۲ · تثبیت

    نام عادی و بعد یک تگ <b> را آزمایش کن. توضیح بده چرا پاک‌کردن همه تگ‌ها همیشه جای Escape در زمان خروجی را نمی‌گیرد.

    ۳ · ساختن

    سناریوی «نمایش امن نام کاربر» را با نام‌های واضح‌تر و یک حالت تازه گسترش بده.

    دام‌های رایج

    این سه اشتباه را انجام نده

    1

    به POST یا داده کاربر واردشده اعتماد کامل می‌کنی.

    2

    توکن CSRF را فقط می‌سازی اما هنگام درخواست بررسی نمی‌کنی.

    3

    رمز، توکن یا اطلاعات شخصی را در Log می‌نویسی.

    آزمون پایان درس

    5 پرسش کوتاه؛ مطمئن شو واقعاً یاد گرفته‌ای

    برای هر پرسش یک پاسخ انتخاب کن. بعد از هر انتخاب، دلیل پاسخ را همان‌جا می‌بینی.

    پرسش 1 از 5

    برای قراردادن متن کاربر داخل HTML کدام ابزار مناسب است؟

    پرسش 2 از 5

    کدام توضیح، «XSS» را دقیق‌تر بیان می‌کند؟

    پرسش 3 از 5

    بهترین قدم بعد از خواندن مثال این درس چیست؟

    پرسش 4 از 5

    کدام روش نشان می‌دهد این درس را واقعاً فهمیده‌ای؟

    پرسش 5 از 5

    کدام رفتار احتمال خطا را در همین موضوع بیشتر می‌کند؟

    پایان درس 22

    درس را فقط وقتی تمام کن که کد را تغییر داده‌ای

    دیدن آموزش کافی نیست؛ یک مقدار را تغییر بده، خروجی را پیش‌بینی کن و بعد اجرا بزن.