TGViewer
Никита Ульшин про IT Никита Ульшин про IT @ulshinblog · 3.2K subscribers
Post #717 1.78K
«Грокаем безопасность веб-приложений», Малкольм Макдональд

Как говорится в одной старой шутке, компании делятся на два типа: те, кто ещё не делает бэкапы, и те, кто уже делает. Примерно такая же ситуация и с информационной безопасностью: некоторые компании начинают всерьёз ею заниматься только после того, как их уже взломали.

В этом году произошло много громких хакерских атак, на фоне которых мне стало интересно освежить свои знания о разработке безопасных приложений. И начать я решил с лёгкой, приятной книги — «Грокаем безопасность веб-приложений».

⭐️ О чём книга

Книга посвящена различным уязвимостям веб-приложений и способам защиты от них. Также в ней описаны принципы и подходы к проектированию безопасных веб-приложений, множество best practices и советы по повышению безопасности.

В книге раскрываются следующие темы:
➡️ безопасность внутри веб-браузера;
➡️ как работает шифрование;
➡️ уязвимости на различных уровнях и как с ними бороться;
➡️ что делать, если вас взломали.

⭐️ 3 идеи из книги

🟡Для высокой степени безопасности одного автомата недостаточно — нужны люди. Пример — принцип четырёх глаз: для совершения операции требуется подтверждение как минимум от двух ответственных лиц.

🟡Никогда не используйте собственные алгоритмы шифрования. Криптография — крайне сложная область, и сделать всё правильно без глубоких знаний почти невозможно.

🟡Главный критерий надёжности пароля — его длина. Каждый дополнительный символ значительно увеличивает число возможных комбинаций при атаке методом брутфорса. Поэтому фраза вроде «сорок тысяч обезьян в жопу сунули банан» может оказаться довольно стойкой (но это не точно).

⭐️ Мои впечатления

Книга достаточно приятная и интересная, но очень базовая. По уровню она напоминает мне скорее серию Head First от O’Reilly: подходит для первого знакомства с темой, но недостаточна для глубокого понимания. Например, раздел про шифрование, на мой вкус, написан слишком поверхностно и требует дополнительного изучения.

Опытный инженер вряд ли найдёт здесь много нового (хотя лично я узнал о паре довольно экзотических атак). Но для специалистов уровня junior/middle книга может быть полезной: она в простой форме доносит основы безопасности веб-приложений.

Рекомендую к прочтению, но с оговорками. А если знаете хорошие книги по инфобезу — пишите в комментариях, хочу продолжить копать тему.

Все мои обзоры книг доступны по тегу #обзор_книги и в этом посте.

А для тех, кто хочет читать с большей пользой, у меня есть статья с описанием моего процесса чтения и упражнениями.

➖➖➖➖➖➖➖➖➖➖➖
📝 @ulshinblog
  • ❤ 13
  • 🔥 9
  • 👍 5
  • ⚡ 3
More from @ulshinblog
  1. Sep 21, 2026Почему не все интересные идеи влияют на жизнь Я люблю читать книги. В детстве меня поглоща…
  2. Sep 19, 2026Итоги курса «Руководитель отдела» Вот и подошли к концу 4 месяца интенсивного обучения на…
  3. Sep 18, 2026«Не знаю» больше не значит «не могу» С развитием LLM-ок фраза «я не знаю» перестала означа…
  4. Sep 17, 2026Из находки ИИ-радаров вырос лонгрид для Хабра В понедельник оба моих ИИ-радара зацепились…
  5. Sep 16, 2026Два ИИ-радара для наблюдения за IT-индустрией Не следить за IT-индустрией я не могу, потом…
  6. Sep 15, 2026Тимлиды, вы ещё думаете идти ли на наш митап? 👀 В карточках собрали программу, чтобы у ва…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →