אבטחה = מניעת מתקפה. מה זה מתקפה?
אפשר לקטלג מתקפות בכמה רמות, להלן כמה רמות ממש מלמעלה איך שאני רואה אותם, מחומרה נמוכה ועד גבוהה.
כמובן את זה צריך להכפיל במשמעות הנזק, אתר של מתכוני שניצל, הגנב יגנוב מתכוני שניצל, לא נורא, אבל אתר עם פרטים אישיים ויכולת של פעולות כספיות זה כבר משמעותי.
הערה כללית - לא משנה מה אתם חושבים, לעולם לא שומרים פרטי אשראי, נקודה. כל ספקי השירות היום נותנים "טוקנים" במקום הכרטיס ואיתו עושים מאחורי הקלעים גבייה מחודשת, ולכתחילה עושים רק אצל הספק הוראת קבע וזהו. אל תתעסקו באש.
עוד הערה כללית - פעם בשבוע לעדכן את כל התוכנות, כולל מערכת ההפעלה.
עוד הערה כללית - החוק קובע שכל שימוש בתוכנה שלא לפי הגדרות התוכנה הינו עילה לתביעה על פריצת אבטחה, אפילו "שטויות", אז לא לנסות בבית ילדים!
כמו כן החוק קובע מה ההגדרה לפרטים אישיים, רמת ההגנה הנדרשת, וכו, כלומר איפה עובר הקו שבוא "יצאנו ידי חובת החוק" אם פרצו אותנו, או שזה אשמתנו.
בכללי - תדעו שגם החוק מחייב אתכם בהצהרת פרטיות, הצהרת נגישות, ותנאי שימוש. ואמנם אפשר לבקש מ-AI לכתוב משהו בשביל ההתחלה, אבל זה "רק" אומר שאם עו"ד ירצה להציק לכם הוא צריך "לדפוק בדלת" במקום להכנס בכם ממש, אז תתחילו מזה, וברגע שיש כסף תמצאו עו"ד שישים את השם והאחריות שלו על זה.
אז קטוגריות הנזקים מלמעלה:
ובכללי קטגוריות ההגנה מלמעלה:
הקורס הזה שואף ללמד את כל זה וגם להדגים
בשיעורים הבאים נפרט על כל אחד בכמה מילים, ואיך להתמודד, בכמה מילים.
אין אבטחה בצד לקוח
חשוב להדגיש - אין אבטחה בצד לקוח ולא יהיה לעולם, כי ההגדרה לצד לקוח הוא שאני נותן את כל החלק הזה, כולל קוד כולל גישה כולל שמות נקודות קצה API הכל, במתנה ללקוח. והשחק הזדוני יודע ורואה הכל. מה שעושים validators בצד לקוח זה רק בשביל לעזור למשתמש הטיפש.
לכן כל הפתרונות פה הכוונה בצד שרת, אם זה בקוד שלנו, ואם זה בכלי אבטחה בשרת.