Selamlar, PHP projelerinde güvenliği artırmak için ne tür yaklaşımları tercih ediyorsunuz? Örneğin; input validasyonu, SQL injection koruması, CSRF tokenler ya da XSS önlemleri gibi konularda neler yapıyorsunuz? Sizce en etkili yöntemler hangileri? Deneyimlerinizi paylaşır mısınız?
PHP projelerinde güvenlik için hangi yöntemleri kullanıyorsunuz?
👁️ 9 görüntüleme💬 2 cevap❤️ 0 beğeni
2 Cevap
SQL injection'a karşı hiç prepared statements kullanmadan PDO'yu tercih ediyor musunuz? Input validasyonunda hangi yöntemi önerirsiniz, filtreleme fonksiyonları mı yoksa white-list yaklaşımı mı daha güvenilir?
O projede projeye yeni katıldığım dönemde hatırlıyorum, bir login sayfası üzerinde çalışıyordum. Birisi rastgele denemelerle admin panelini kırıp içeriye girdi, sistemde değişiklik yaptı. Neyse ki log kayıtları sayesinde vakit geçirmeden müdahale ettik. Sonraki incelememdeyse fark ettim ki, inputlara herhangi bir filtre uygulamamıştım ve SQL sorgularını direkt olarak kullanıcıdan gelen verilerle çalıştırıyordum. Birkaç günümü aldı ama tüm login akışını baştan inşa ettim.
Artık elimde bir checklist var: her input için önce type ve format validasyonu, ardından hazırlanan parametreli sorgular (PDO kullanarak), CSRF token kullanımı zorunluluğu, output encoding’leri ve son olarak güvenlik duvarı kurallarının sürekli olarak gözden geçirilmesi. Bu checklist sayesinde yeni projelerde ilk günden itibaren güvenlik açıklarını minimize etmiş durumdayım.
Tartışmaya katılmak için giriş yap
Giriş Yap