đŸ›Ąī¸

CyberShield Lab V2.0

Complete Web Security & Infrastructure Hardening Guide

Web Application Security

āĻ“ā§Ÿā§‡āĻŦ āĻ…ā§āϝāĻžāĻĒā§āϞāĻŋāϕ⧇āĻļāύ āĻ“ āĻŦā§āϰāĻžāωāϜāĻžāϰ āϏāĻŋāĻ•āĻŋāωāϰāĻŋāϟāĻŋ

āĻŦā§āϰāĻžāωāϜāĻžāϰ āϞ⧇āϭ⧇āϞ⧇āϰ āĻĒā§āϰāĻŸā§‡āĻ•āĻļāύ āĻšā§‡āĻĄāĻžāϰ, āϕ⧁āĻ•āĻŋ āĻĒāϞāĻŋāϏāĻŋ, āĻāĻŦāĻ‚ āĻŦāĻŋāĻ­āĻŋāĻ¨ā§āύ āĻšā§āϝāĻžāĻ•āĻŋāĻ‚ āĻŸā§‡āĻ•āύāĻŋāĻ• āĻĨ⧇āϕ⧇ āϏāĻžāχāϟāϕ⧇ āϏ⧁āϰāĻ•ā§āώāĻŋāϤ āĻ•āϰāĻžāϰ āĻ¸ā§āĻŸā§āϝāĻžāĻ¨ā§āĻĄāĻžāĻ°ā§āĻĄ āωāĻĒāĻžā§ŸāϏāĻŽā§‚āĻšāĨ¤

Architectural Security Blueprints (āφāĻ°ā§āĻ•āĻŋāĻŸā§‡āĻ•āϚāĻžāϰ āĻ­āĻŋāĻ¤ā§āϤāĻŋāĻ• āύāĻŋāϰāĻžāĻĒāĻ¤ā§āϤāĻž āĻ—āĻžāχāĻĄ)

STATIC / JAMstackStatic Site

Static Web Security

Example: example-static.com

āϝāĻž āϏāĻžāϧāĻžāϰāĻŖāϤ Next.js static HTML export, Vercel āĻŦāĻž Netlify-āϤ⧇ āĻšā§‹āĻ¸ā§āϟ āĻ•āϰāĻž āĻšā§ŸāĨ¤ āĻāĻ–āĻžāύ⧇ āϏāϰāĻžāϏāϰāĻŋ āĻŦā§āϝāĻžāĻ•āĻāĻ¨ā§āĻĄ āĻĄāĻžāϟāĻžāĻŦ⧇āϏ āĻāĻ•ā§āϏ⧇āϏ āĻĨāĻžāϕ⧇ āύāĻžāĨ¤

👾 Attacks:

ā§§. XSS: āĻ¸ā§āĻ•ā§āϰāĻŋāĻĒā§āϟ āϰāĻžāύ āĻ•āϰ⧇ āϕ⧁āĻ•āĻŋ/āĻŸā§‹āϕ⧇āύ āϰāĻŋāĻĄāĨ¤
⧍. Clickjacking: āĻ…āĻĻ⧃āĻļā§āϝ āĻĢā§āϰ⧇āĻŽā§‡ āϰ⧇āϖ⧇ āĻŦāĻžāϟāύ āĻŸā§āϰāĻŋāĻ• āĻ•āϰāĻžāĨ¤

đŸ›Ąī¸ Protection:

Strict CSP, SRI āĻāĻŦāĻ‚ X-Frame-Options/frame-ancestors āϝ⧁āĻ•ā§āϤ āĻ•āϰāĻžāĨ¤

DYNAMIC WEBFull-Stack App

Dynamic App Security

Example: example-app.com

āϝ⧇āĻ–āĻžāύ⧇ āĻ•ā§āϞāĻžāϝāĻŧ⧇āĻ¨ā§āϟ āϏāĻžāχāĻĄ āĻāĻŦāĻ‚ āĻŦā§āϝāĻžāĻ•āĻāĻ¨ā§āĻĄ āĻāĻĒāĻŋāφāχ āĻĒā§āϰāϤāĻŋāύāĻŋ⧟āϤ āĻĄāĻžāχāύāĻžāĻŽāĻŋāĻ• āĻĄāĻžāϟāĻž āĻ“ āϕ⧁āĻ•āĻŋāϜ āφāĻĻāĻžāύ-āĻĒā§āϰāĻĻāĻžāύ āĻ•āϰ⧇ (āϝ⧇āĻŽāύ Next.js API/custom server)āĨ¤

👾 Attacks:

ā§§. CORS Leak: āϭ⧁āϞ āĻ…āϰāĻŋāϜāĻŋāύ āĻšā§‹āϝāĻŧāĻžāχāϟāϞāĻŋāĻ¸ā§āϟāĻŋāĻ‚āĨ¤
⧍. CSRF: āχāωāϜāĻžāϰ⧇āϰ āϏ⧇āĻļāύ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰ⧇ āĻ•ā§āώāϤāĻŋāĻ•āϰ āϰāĻŋāϕ⧋āϝāĻŧ⧇āĻ¸ā§āϟ āĻĒāĻžāĻ āĻžāύ⧋āĨ¤

đŸ›Ąī¸ Protection:

HttpOnly/Secure Cookies, Strict CORS āĻāĻŦāĻ‚ Anti-CSRF āϭ⧇āϰāĻŋāĻĢāĻŋāϕ⧇āĻļāύāĨ¤

SERVER / APIBackend Server

Backend & Server Security

Example: api.example-app.com

āĻāϟāĻŋ āĻšāϞ⧋ āφāĻĒāύāĻžāϰ āĻāĻĒāĻŋāφāχ āĻšā§‹āĻ¸ā§āϟāĻŋāĻ‚ āĻŦāĻž āύ⧋āĻĄ/āύ⧇āĻ•ā§āϏāϟ āϏāĻžāĻ°ā§āĻ­āĻžāϰ āχāύāĻĢā§āϰāĻžāĻ¸ā§āĻŸā§āϰāĻžāĻ•āϚāĻžāϰ (VPS, Nginx configuration) āϝāĻž āĻĒā§āϰāĻŸā§‡āĻ•ā§āϟ āĻ•āϰāĻž āφāĻŦāĻļā§āϝāĻ•āĨ¤

👾 Attacks:

ā§§. MIME Sniffing: āĻāĻ•ā§āϏāĻŋāĻ•āĻŋāωāĻŸā§‡āĻŦāϞ āĻĢāĻžāχāϞ āφāĻĒāϞ⧋āĻĄ āϰāĻžāύ āĻ•āϰāĻžāĨ¤
⧍. API Overload: āϰ⧇āϟ āϞāĻŋāĻŽāĻŋāϟāĻŋāĻ‚ āĻ›āĻžā§œāĻž DoS āĻ…ā§āϝāĻžāϟāĻžāĻ•āĨ¤

đŸ›Ąī¸ Protection:

API Rate Limiting, HSTS Enforce, nosniff āĻ“ Referrer Security HeadersāĨ¤

Security Features (āĻĢāĻŋāϚāĻžāϰāϏāĻŽā§‚āĻš)

🔎 Live Security Scanner

āϝ⧇āϕ⧋āύ⧋ āĻ“ā§Ÿā§‡āĻŦāϏāĻžāχāĻŸā§‡āϰ āĻĄā§‹āĻŽā§‡āχāύ āĻĻāĻŋā§Ÿā§‡ āϤāĻžāϰ āϞāĻžāχāĻ­ āϏāĻŋāĻ•āĻŋāωāϰāĻŋāϟāĻŋ āĻšā§‡āĻĄāĻžāϰ āĻ“ SRI āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ⧇āĻļāύ āĻšā§‡āĻ• āĻ•āϰ⧁āύāĨ¤

⚡ Open Live Scanner

Content Security Policy (CSP)

āĻ•āύāĻŸā§‡āĻ¨ā§āϟ āϏāĻŋāĻ•āĻŋāωāϰāĻŋāϟāĻŋ āĻĒāϞāĻŋāϏāĻŋ (CSP)
Web Concept

āϰāĻŋāϏ⧋āĻ°ā§āϏ āĻ“ āĻĒāϰāĻŋāϚāĻŋāϤāĻŋ:

CSP āĻšāϞ⧋ āĻāĻ•āϟāĻŋ āϗ⧁āϰ⧁āĻ¤ā§āĻŦāĻĒā§‚āĻ°ā§āĻŖ āĻĄāĻŋāĻĢ⧇āĻ¨ā§āϏ-āχāύ-āĻĄā§‡āĻĒā§āϤ āύāĻŋāϰāĻžāĻĒāĻ¤ā§āϤāĻž āĻŦ⧈āĻļāĻŋāĻˇā§āĻŸā§āϝ āϝāĻž āĻŦā§āϰāĻžāωāϜāĻžāϰāϕ⧇ āύāĻŋāĻ°ā§āĻĻ⧇āĻļ āĻĻā§‡ā§Ÿ āϏāĻžāχāĻŸā§‡āϰ āύāĻŋāϜāĻ¸ā§āĻŦ āĻĒ⧇āĻœā§‡ āϕ⧋āύ āϕ⧋āύ āϏ⧋āĻ°ā§āϏ āĻŦāĻž āĻĄā§‹āĻŽā§‡āχāύ āĻĨ⧇āϕ⧇ āĻ¸ā§āĻ•ā§āϰāĻŋāĻĒā§āϟ, āχāĻŽā§‡āϜ āĻŦāĻž āĻ¸ā§āϟāĻžāχāϞ āϞ⧋āĻĄ āĻ•āϰāĻžāϰ āĻ…āύ⧁āĻŽāϤāĻŋ āφāϛ⧇āĨ¤ āĻāϟāĻŋ XSS āĻāĻŦāĻ‚ āĻĄāĻžāϟāĻž āχāύāĻœā§‡āĻ•āĻļāύ āφāĻ•ā§āϰāĻŽāĻŖ āĻĒā§āϰāϤāĻŋāϰ⧋āϧ⧇ āĻĻāĻžāϰ⧁āĻŖ āĻ•āĻžāĻ°ā§āϝāĻ•āϰāĨ¤

👾 Hacking Methodology (āϕ⧀āĻ­āĻžāĻŦ⧇ āĻšā§āϝāĻžāĻ• āĻ•āϰāĻž āĻšā§Ÿ?)

āĻšā§āϝāĻžāĻ•āĻžāϰāϰāĻž āĻ“ā§Ÿā§‡āĻŦāϏāĻžāχāĻŸā§‡ āĻ•ā§āώāϤāĻŋāĻ•āϰ āĻ¸ā§āĻ•ā§āϰāĻŋāĻĒā§āϟ (XSS payload) āχāύāĻœā§‡āĻ•ā§āϟ āĻ•āϰ⧇āĨ¤ CSP āϏāĻ•ā§āϰāĻŋ⧟ āύāĻž āĻĨāĻžāĻ•āϞ⧇ āĻŦā§āϰāĻžāωāϜāĻžāϰ āϝ⧇āϕ⧋āύ⧋ āĻāĻ•ā§āϏāϟāĻžāĻ°ā§āύāĻžāϞ āĻ•ā§āώāϤāĻŋāĻ•āϰ āĻĄā§‹āĻŽā§‡āχāύ (āϝ⧇āĻŽāύ: hacker.com/steal.js) āĻĨ⧇āϕ⧇ āĻ¸ā§āĻ•ā§āϰāĻŋāĻĒā§āϟ āĻāύ⧇ āϰāĻžāύ āĻ•āϰ⧇ āĻāĻŦāĻ‚ āĻĄāĻžāϟāĻž āϚ⧁āϰāĻŋ āĻ•āϰ⧇ āĻĢ⧇āϞ⧇āĨ¤

đŸ›Ąī¸ Developer Protection Guide (āϏ⧁āϰāĻ•ā§āώāĻž āĻ—āĻžāχāĻĄ)

Nginx, Apache āĻŦāĻž āĻ…ā§āϝāĻžāĻĒ āϏāĻžāĻ°ā§āĻ­āĻžāϰ⧇ Content-Security-Policy āĻšā§‡āĻĄāĻžāϰ āϝ⧁āĻ•ā§āϤ āĻ•āϰ⧁āύāĨ¤ āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ āύāĻŋāĻ°ā§āĻĻāĻŋāĻˇā§āϟ āĻāĻŦāĻ‚ āĻŦāĻŋāĻļā§āĻŦāĻ¸ā§āϤ āĻĄā§‹āĻŽā§‡āχāύ āĻĨ⧇āϕ⧇ āĻ¸ā§āĻ•ā§āϰāĻŋāĻĒā§āϟ āϰāĻžāύāĻŋāĻ‚ā§Ÿā§‡āϰ āĻ…āύ⧁āĻŽāϤāĻŋ āĻĻāĻŋāύ āĻāĻŦāĻ‚ 'unsafe-inline' āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻĨ⧇āϕ⧇ āĻŦāĻŋāϰāϤ āĻĨāĻžāϕ⧁āύāĨ¤

āϏ⧁āϰāĻ•ā§āώāĻŋāϤ āϕ⧋āĻĄ āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ⧇āĻļāύ āĻĢāĻžāχāϞ:
# Nginx config for robust CSP
add_header Content-Security-Policy "default-src 'self'; script-src 'self' https://apis.google.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:;" always;

Live Security Headers & SRI Analyzer

āϰāĻŋāϝāĻŧ⧇āϞ-āϟāĻžāχāĻŽ āϏāĻŋāĻ•āĻŋāωāϰāĻŋāϟāĻŋ āĻĒāϞāĻŋāϏāĻŋ āĻ¸ā§āĻ•ā§āϝāĻžāύāĻžāϰ (CORS āĻŦāĻžāχāĻĒāĻžāϏāĻĄ)