Понимать безопасность и конфиденциальность
Различайте идентичность, разрешения, защиту и восстановление. Проверяйте доступ к запрошенному ресурсу, не только в меню. Используйте разрешённые тестовые аккаунты, фиксируя наблюдения без секретов и личного содержания.
57 понятий с определениями и практическими советами.
Искать во всём глоссарии
Путь чтения
1. Идентичность и права
- Аутентификация
Процесс, используемый для проверки личности пользователя, службы или устройства.
- Роли и разрешения
Правила, определяющие действия, которые каждый человек может выполнять в инструменте, например, составление, утверждение, публикация или настройка.
- Двухфакторная аутентификация
Аутентификация с использованием двух различных факторов, таких как пароль и код, связанные с устройством.
2. Защитить обмен
- HTTPS
Защитите HTTP Exchange, защищенную TLS, для шифрования данных и проверки подлинности сервера.
- CSP
Политика безопасности контента: политика HTTP-политики, ограничивающая, какие источники могут загружать или выполнять ресурсы на странице.
- Минимизация данных
Принцип сбора, использования и сохранения только данных, необходимых для определенной цели.
3. Обнаружить и восстановить
- Уязвимость безопасности
Недостатки дизайна, кода или конфигурации, которые могут быть использованы для компрометации системы.
- Реакция инцидента
Организовано обнаружение, оценка, связь, ремонт и проверка после сбоя или вредоносной ошибки, затрагивающей цифровую услугу.
- Восстановление сайта
Процесс возврата веб-сайта в сервис из копий с проверками на страницах, данными и функциями, фактически восстановленными.
Полезные различия
Аутентификация / Роли и разрешения
Аутентификация устанавливает идентичность; разрешения определяют допустимые действия. Вход не открывает автоматически все записи.
шифрование / Резервная копия
Шифрование защищает чтение; резервная копия поддерживает восстановление. Зашифрованной копии нужен разрешённый способ расшифровки.
Использовать понятия для решения
Ситуация
Редактор открывает чужую карточку, меняя идентификатор.
Перед решением
Проверьте разрешение на ресурс. Скрытая ссылка не защищает прямой доступ.
Конкретная проверка
Испытывайте только на условных данных и аккаунтах в явно разрешённой среде.
Все понятия этой темы
Ссылки открывают полное определение на алфавитной странице. Сокращения и синонимы доступны в поиске основного глоссария.
- ACME
- ACME Renewal Information
- AI Red Teaming
- грубая сила
- CAPTCHA
- Сертификат SSL/TLS
- Cookie
- разделенный куки
- CORS
- CSP
- Кибербезопасность
- Минимизация данных
- DDoS
- DKIM
- DMARC
- DNSSEC
- Вызов DNS-01
- Вызов HTTP-01
- шифрование
- ACME промежуточная среда
- брандмауэр
- HMAC
- HSTS
- HTTPS
- Инъекция формулы CSV
- JWT
- Login
- OAuth
- OWASP
- отмычка
- Политика того же происхождения
- Программа-вымогатель
- Продление сертификата
- Восстановление сайта
- RGPD
- Реакция инцидента
- Роли и разрешения
- SFTP
- Счет по программному обеспечению
- спам
- SPF
- SSH
- SSL/TLS
- Subresource Integrity
- Сторонний куки
- троянский
- Двухфакторная аутентификация
- VPN
- WAF
- XSS
- Нулевое доверие
- Уязвимость нулевого дня
- Аутентификация
- Инъекция инструкций
- Резервная копия
- Резервная копия сайта
- Уязвимость безопасности
Первичные справочные документы
Документы объясняют технические понятия. Пути чтения и примеры — редакционные методы для адаптации к проекту.