رویداد ها
برگزار کننده:
علی بیگدلی
توسعه دهنده backend (AI,IOT,Python)تاریخ و زمان
1405/05/01 19:00
به مدت 2 ساعتبخش بزرگی از آسیبپذیریهای نرمافزارهای امروزی به دلیل استفاده از الگوریتمهای رمزنگاری ضعیف یا باگهای پیچیده نیست، بلکه نتیجه تصمیمهای اشتباه در طراحی API، سیستم احراز هویت و مدیریت سطح دسترسی کاربران است. بسیاری از این مشکلات در همان مراحل اولیه توسعه ایجاد میشوند و تا مدتها بدون اینکه تیم توسعه متوجه آنها شود، در پروژه باقی میمانند.
در این رویداد به جای پرداختن به حملات تئوری، نمونههایی از اشتباهات رایج در طراحی Backend و API را بررسی میکنیم؛ اشتباهاتی که در پروژههای واقعی بارها مشاهده شدهاند و میتوانند منجر به افشای اطلاعات، دسترسی غیرمجاز کاربران، دور زدن محدودیتها و حتی در اختیار گرفتن کامل حسابهای کاربری شوند.
در این رویداد چه موضوعاتی بررسی میشود؟
- اصول طراحی API با تمرکز بر امنیت و نگهداریپذیری
- اشتباهات رایج در پیادهسازی سیستم Authentication
- بررسی مزایا و معایب نگهداری Session و Token و محل صحیح ارسال اطلاعات احراز هویت
- مدیریت صحیح Authorization و جلوگیری از دسترسیهای غیرمجاز
- پیادهسازی ACL و RBAC و تفاوت کاربرد هر کدام
- بررسی آسیبپذیری Mass Assignment و راههای جلوگیری از آن
- اصول Validation و تفاوت اعتبارسنجی سمت کاربر و سمت سرور
- Serialization، Deserialization و خطرات اعتماد به دادههای ورودی
- تنظیم صحیح CORS و جلوگیری از پیکربندیهای ناامن
- حملات CSRF و روشهای مقابله با آن در معماریهای مختلف
- مدیریت چرخه Access Token و Refresh Token
- اهمیت Rate Limiting برای Endpointهای حساس بهخصوص Login و Refresh Token
- نمونههای واقعی از طراحیهای اشتباه و روش اصلاح آنها
چرا این موضوعات اهمیت دارند؟
در بسیاری از پروژهها امنیت تنها به استفاده از JWT، HTTPS یا رمزنگاری محدود میشود؛ در حالی که مهمترین بخش امنیت، طراحی صحیح منطق سیستم است. اگر ساختار احراز هویت، کنترل دسترسی یا اعتبارسنجی دادهها به درستی طراحی نشده باشد، حتی استفاده از بهترین ابزارها نیز نمیتواند از سیستم محافظت کند.
در این رویداد با دید یک توسعهدهنده Backend به بررسی معماری امنیتی API میپردازیم و نشان میدهیم چگونه تصمیمهای کوچک در طراحی میتوانند به آسیبپذیریهای بزرگ تبدیل شوند. همچنین برای هر موضوع نمونههای عملی و سناریوهای واقعی بررسی خواهد شد تا علاوه بر شناخت مشکلات، روش صحیح طراحی نیز به صورت کاربردی ارائه شود.
این رویداد مناسب چه کسانی است؟
- برنامهنویسان Backend
- توسعهدهندگان Frontend که با APIها کار میکنند
- علاقهمندان به امنیت نرمافزار و Secure Coding
- دانشجویان و افرادی که قصد ورود به حوزه توسعه Backend را دارند
هدف رویداد
هدف این رویداد آشنایی با اشتباهات رایج در طراحی API و معماری امنیتی سیستمها است؛ اشتباهاتی که معمولاً در دورههای آموزشی کمتر به آنها پرداخته میشود اما در پروژههای واقعی تأثیر مستقیمی بر امنیت، پایداری و کیفیت نرمافزار دارند. در پایان این رویداد دید بهتری نسبت به طراحی امن API، مدیریت کاربران، کنترل سطح دسترسی و پیادهسازی صحیح مکانیزمهای امنیتی خواهید داشت.
417 نفر
تعداد بازدید
35 نفر
شرکت کنندگان
30 نفر
محدودیت شرکت کنندگان
ثبت دیدگاه
دیدگاه کاربران (3)
سید ابوالفضل حسینی
01 , مرداد , 1405 - 18:54 بعد از ظهراماده مشاهده و بررسی رویداد هستم
علی بیگدلی
02 , مرداد , 1405 - 14:14 بعد از ظهرویدئو در دسترس هستش و می تونین استفاده کنین
عضویت در خبرنامه
می توانید جهت آگاهی از سرویس ها و دوره های جدید در خبرنامه عضو شوید و به روز بمانید.
معین رضایی
11 , مرداد , 1405 - 15:42 بعد از ظهراین سمینار واقعاً مفید بود و دید متفاوتی نسبت به امنیت Backend و طراحی API به من داد. ارزش اصلی آن این بود که بهجای پرداختن به مباحث صرفاً تئوری، اشتباهات رایج در Validation، Authentication، Authorization، مدیریت Access Token و Refresh Token و طراحی API با مثالهای واقعی بررسی شدند و بهخوبی نشان داده شد که چگونه یک تصمیم اشتباه در طراحی میتواند امنیت کل سیستم را تحت تأثیر قرار دهد.
همچنین بخش مربوط به Security Headerها، Fingerprint، User-Agent، IP و نحوه استفاده صحیح از این اطلاعات در فرآیند احراز هویت و مدیریت JWT بسیار آموزنده، کاربردی و قابل استفاده در پروژههای واقعی بود.