رویداد ها

رویداد مشکلات امنیت در طراحی سرویس و RestAPI

بررسی مشکلات در طراحی سیستم های احراز هویت و سطح دسترسی کاربران و همچنین موضوعات طراحی API و همچنین validation، CORS و مدیریت چرخه Token و نکات کاربردی در طراحی

برگزار کننده:
علی بیگدلی
توسعه دهنده backend (AI,IOT,Python)
تاریخ و زمان
1405/05/01 19:00
به مدت 2 ساعت

بخش بزرگی از آسیب‌پذیری‌های نرم‌افزارهای امروزی به دلیل استفاده از الگوریتم‌های رمزنگاری ضعیف یا باگ‌های پیچیده نیست، بلکه نتیجه تصمیم‌های اشتباه در طراحی API، سیستم احراز هویت و مدیریت سطح دسترسی کاربران است. بسیاری از این مشکلات در همان مراحل اولیه توسعه ایجاد می‌شوند و تا مدت‌ها بدون اینکه تیم توسعه متوجه آن‌ها شود، در پروژه باقی می‌مانند.

در این رویداد به جای پرداختن به حملات تئوری، نمونه‌هایی از اشتباهات رایج در طراحی Backend و API را بررسی می‌کنیم؛ اشتباهاتی که در پروژه‌های واقعی بارها مشاهده شده‌اند و می‌توانند منجر به افشای اطلاعات، دسترسی غیرمجاز کاربران، دور زدن محدودیت‌ها و حتی در اختیار گرفتن کامل حساب‌های کاربری شوند.

در این رویداد چه موضوعاتی بررسی می‌شود؟

  • اصول طراحی API با تمرکز بر امنیت و نگهداری‌پذیری
  • اشتباهات رایج در پیاده‌سازی سیستم Authentication
  • بررسی مزایا و معایب نگهداری Session و Token و محل صحیح ارسال اطلاعات احراز هویت
  • مدیریت صحیح Authorization و جلوگیری از دسترسی‌های غیرمجاز
  • پیاده‌سازی ACL و RBAC و تفاوت کاربرد هر کدام
  • بررسی آسیب‌پذیری Mass Assignment و راه‌های جلوگیری از آن
  • اصول Validation و تفاوت اعتبارسنجی سمت کاربر و سمت سرور
  • Serialization، Deserialization و خطرات اعتماد به داده‌های ورودی
  • تنظیم صحیح CORS و جلوگیری از پیکربندی‌های ناامن
  • حملات CSRF و روش‌های مقابله با آن در معماری‌های مختلف
  • مدیریت چرخه Access Token و Refresh Token
  • اهمیت Rate Limiting برای Endpointهای حساس به‌خصوص Login و Refresh Token
  • نمونه‌های واقعی از طراحی‌های اشتباه و روش اصلاح آن‌ها

چرا این موضوعات اهمیت دارند؟

در بسیاری از پروژه‌ها امنیت تنها به استفاده از JWT، HTTPS یا رمزنگاری محدود می‌شود؛ در حالی که مهم‌ترین بخش امنیت، طراحی صحیح منطق سیستم است. اگر ساختار احراز هویت، کنترل دسترسی یا اعتبارسنجی داده‌ها به درستی طراحی نشده باشد، حتی استفاده از بهترین ابزارها نیز نمی‌تواند از سیستم محافظت کند.

در این رویداد با دید یک توسعه‌دهنده Backend به بررسی معماری امنیتی API می‌پردازیم و نشان می‌دهیم چگونه تصمیم‌های کوچک در طراحی می‌توانند به آسیب‌پذیری‌های بزرگ تبدیل شوند. همچنین برای هر موضوع نمونه‌های عملی و سناریوهای واقعی بررسی خواهد شد تا علاوه بر شناخت مشکلات، روش صحیح طراحی نیز به صورت کاربردی ارائه شود.

این رویداد مناسب چه کسانی است؟

  • برنامه‌نویسان Backend
  • توسعه‌دهندگان Frontend که با APIها کار می‌کنند
  • علاقه‌مندان به امنیت نرم‌افزار و Secure Coding
  • دانشجویان و افرادی که قصد ورود به حوزه توسعه Backend را دارند

هدف رویداد

هدف این رویداد آشنایی با اشتباهات رایج در طراحی API و معماری امنیتی سیستم‌ها است؛ اشتباهاتی که معمولاً در دوره‌های آموزشی کمتر به آن‌ها پرداخته می‌شود اما در پروژه‌های واقعی تأثیر مستقیمی بر امنیت، پایداری و کیفیت نرم‌افزار دارند. در پایان این رویداد دید بهتری نسبت به طراحی امن API، مدیریت کاربران، کنترل سطح دسترسی و پیاده‌سازی صحیح مکانیزم‌های امنیتی خواهید داشت.

417 نفر

تعداد بازدید

35 نفر

شرکت کنندگان

30 نفر

محدودیت شرکت کنندگان

ثبت دیدگاه


نکته: آدرس ایمیل شما منتشر نخواهد شد
0/600

دیدگاه کاربران (3)


avatar
معین رضایی
11 , مرداد , 1405 - 15:42 بعد از ظهر

این سمینار واقعاً مفید بود و دید متفاوتی نسبت به امنیت Backend و طراحی API به من داد. ارزش اصلی آن این بود که به‌جای پرداختن به مباحث صرفاً تئوری، اشتباهات رایج در Validation، Authentication، Authorization، مدیریت Access Token و Refresh Token و طراحی API با مثال‌های واقعی بررسی شدند و به‌خوبی نشان داده شد که چگونه یک تصمیم اشتباه در طراحی می‌تواند امنیت کل سیستم را تحت تأثیر قرار دهد.

همچنین بخش مربوط به Security Headerها، Fingerprint، User-Agent، IP و نحوه استفاده صحیح از این اطلاعات در فرآیند احراز هویت و مدیریت JWT بسیار آموزنده، کاربردی و قابل استفاده در پروژه‌های واقعی بود.

نکته: آدرس ایمیل شما منتشر نخواهد شد
0/600
avatar
سید ابوالفضل حسینی
01 , مرداد , 1405 - 18:54 بعد از ظهر

اماده مشاهده و بررسی رویداد هستم

avatar
علی بیگدلی
02 , مرداد , 1405 - 14:14 بعد از ظهر

ویدئو در دسترس هستش و می تونین استفاده کنین

نکته: آدرس ایمیل شما منتشر نخواهد شد
0/600

عضویت در خبرنامه

می توانید جهت آگاهی از سرویس ها و دوره های جدید در خبرنامه عضو شوید و به روز بمانید.