Перейти к содержимому
Skein

security

Безопасность

Как на самом деле атакуют приложения и как от этого защищаться — безопасный вход и сессии, проверка входных данных и типичные ошибки, через которые утекают данные.

9 юнитов·46 уроков·~39 ч

Начать трек →
00

С нуля

Перед senior-материалом: что вообще такое веб-безопасность и горстка слов, которые остальной трек считает уже знакомыми.
01

Owasp modern

План

OWASP Top 10 (2021): что изменилось и почему это важно

В версии 2021 Broken Access Control стал #1 (найден в 94% протестированных приложений), а вся область сместилась от…

Собрано: 58% Срок: когда профинансируют Поддержать юнит →
02

OAuth 2.1 и OIDC: делегированная авторизация без утечек

PKCE везде, exact redirect match, ротация refresh, sender-constrained токены. Пропуск любой обязательной проверки — CVE.
03

Jwt pitfalls

План

Ловушки безопасности JWT: путаница alg, отсутствие отзыва и где утекают токены

JWT настолько безопасен, насколько правильно ты его проверяешь. Классические провалы — приём alg:none, путаница…

Собрано: 36% Срок: когда профинансируют Поддержать юнит →
04

Csrf

План

CSRF в эпоху SameSite: почему дефолт помог, но не убил атаку

Браузер сам прикрепляет cookie к кросс-сайтовым запросам, поэтому вредоносная страница может запустить…

Собрано: 61% Срок: когда профинансируют Поддержать юнит →
05

Password hashing

План

Хранение паролей: почему медленный, солёный, память-жёсткий KDF — единственный безопасный выбор

Быстрый хеш общего назначения вроде SHA-256 — неправильный инструмент для паролей: GPU делает их ~22 миллиарда в…

Собрано: 67% Срок: когда профинансируют Поддержать юнит →
06

Secrets

План

Управление секретами: почему ключ в git — это уже взлом

Учётные данные в коде — это утёкший секрет. История git хранит его после удаления, сканеры находят публичные ключи…

Собрано: 51% Срок: когда профинансируют Поддержать юнит →
07

Supply chain

План

Безопасность цепочки поставок: твоя реальная поверхность атаки — это зависимости

Ты отгружаешь куда больше чужого кода, чем своего, поэтому современная поверхность атаки — это шаг установки. Lockfile,…

Собрано: 45% Срок: когда профинансируют Поддержать юнит →
08

Putting it together

План

Эшелонированная защита: брешь живёт в шве

Ни один контроль безопасности не достаточен сам по себе. Каждый слой — TLS, аутентификация, авторизация, ввод, секреты,…

Собрано: 43% Срок: когда профинансируют Поддержать юнит →

Проекты по этому треку

Guided-проекты, которые закрепляют изученное здесь.

◆ Проекты

JSON-парсер с нуля

Напиши рекурсивно-нисходящий парсер JSON по спецификации — токенизатор, диспетчер значений, обработчик escape-последовательностей, декодер чисел — и наблюдай, как каждый крайний случай RFC 8259 превращается в конкретный путь в коде.

◆ Проекты

Next.js-приложение в продакшен

Собери мультитенантное контент-приложение на App Router — а потом эксплуатируй его: закрой авторизацию и секреты, наслои кэши, реши каждый выбор edge-vs-node и разберись с инцидентом, когда один тенант отравляет общую ISR-страницу.

◆ Проекты

Мини OAuth 2.0 + PKCE логин

Реализуй поток authorization-code + PKCE целиком против реального провайдера, чтобы понять каждый редирект и токен, а не доверять библиотеке.

◆ Проекты

Загрузка через presigned URL

Прямая загрузка в хранилище через presigned URL с ограничениями размера и content-type и webhook завершения, проверяющим, что объект действительно прибыл, — чтобы API-сервер никогда не касался байт файлов.

◆ Проекты

Распределённый rate limiter

Собери token-bucket лимитер, который держится поперёк многих инстансов приложения за счёт счётчика в Redis, а не в памяти процесса.

◆ Проекты

Моделирование угроз и закаливание небольшого приложения

Возьми небольшое приложение, которым ты полностью владеешь, и прогони его через цикл, в котором живёт настоящий инженер по безопасности: сначала разберись, как атакующий реально его сломает, а затем закрой эти пути один за другим. Ты построишь дерево атаки против собственного сервиса, а потом починишь аутентификацию, авторизацию, обращение с секретами, заголовки безопасности и валидацию ввода — и запишешь, какое исправление убивает какую ветку дерева. Это и есть всё ремесло защитной безопасности в миниатюре: не чек-лист, а цепочка от угрозы к мере, которую ты сможешь защитить вслух.

◆ Проекты

URL-сокращатель под нагрузкой

Собери URL-сокращатель, который выдерживает настоящий трафик, — а потом эксплуатируй его: задеплой, наблюдай и разберись с инцидентом, когда одна горячая ссылка плавит твой кэш.

Следующий трек

Наблюдаемость

Как видеть, что делает работающая система, — через логи, метрики и трейсы, — чтобы, когда что-то сломалось в три ночи, ты действительно мог понять причину.