āĻā§ā§āĻŦ āĻ ā§āϝāĻžāĻĒā§āϞāĻŋāĻā§āĻļāύ āĻ āĻŦā§āϰāĻžāĻāĻāĻžāϰ āϏāĻŋāĻāĻŋāĻāϰāĻŋāĻāĻŋ
āĻŦā§āϰāĻžāĻāĻāĻžāϰ āϞā§āĻā§āϞā§āϰ āĻĒā§āϰāĻā§āĻāĻļāύ āĻšā§āĻĄāĻžāϰ, āĻā§āĻāĻŋ āĻĒāϞāĻŋāϏāĻŋ, āĻāĻŦāĻ āĻŦāĻŋāĻāĻŋāύā§āύ āĻšā§āϝāĻžāĻāĻŋāĻ āĻā§āĻāύāĻŋāĻ āĻĨā§āĻā§ āϏāĻžāĻāĻāĻā§ āϏā§āϰāĻā§āώāĻŋāϤ āĻāϰāĻžāϰ āϏā§āĻā§āϝāĻžāύā§āĻĄāĻžāϰā§āĻĄ āĻāĻĒāĻžā§āϏāĻŽā§āĻšāĨ¤
Architectural Security Blueprints (āĻāϰā§āĻāĻŋāĻā§āĻāĻāĻžāϰ āĻāĻŋāϤā§āϤāĻŋāĻ āύāĻŋāϰāĻžāĻĒāϤā§āϤāĻž āĻāĻžāĻāĻĄ)
Static Web Security
Example: example-static.com
āϝāĻž āϏāĻžāϧāĻžāϰāĻŖāϤ Next.js static HTML export, Vercel āĻŦāĻž Netlify-āϤ⧠āĻšā§āϏā§āĻ āĻāϰāĻž āĻšā§āĨ¤ āĻāĻāĻžāύ⧠āϏāϰāĻžāϏāϰāĻŋ āĻŦā§āϝāĻžāĻāĻāύā§āĻĄ āĻĄāĻžāĻāĻžāĻŦā§āϏ āĻāĻā§āϏā§āϏ āĻĨāĻžāĻā§ āύāĻžāĨ¤
ā§§. XSS: āϏā§āĻā§āϰāĻŋāĻĒā§āĻ āϰāĻžāύ āĻāϰ⧠āĻā§āĻāĻŋ/āĻā§āĻā§āύ āϰāĻŋāĻĄāĨ¤
⧍. Clickjacking: āĻ
āĻĻā§āĻļā§āϝ āĻĢā§āϰā§āĻŽā§ āϰā§āĻā§ āĻŦāĻžāĻāύ āĻā§āϰāĻŋāĻ āĻāϰāĻžāĨ¤
Strict CSP, SRI āĻāĻŦāĻ X-Frame-Options/frame-ancestors āϝā§āĻā§āϤ āĻāϰāĻžāĨ¤
Dynamic App Security
Example: example-app.com
āϝā§āĻāĻžāύ⧠āĻā§āϞāĻžāϝāĻŧā§āύā§āĻ āϏāĻžāĻāĻĄ āĻāĻŦāĻ āĻŦā§āϝāĻžāĻāĻāύā§āĻĄ āĻāĻĒāĻŋāĻāĻ āĻĒā§āϰāϤāĻŋāύāĻŋā§āϤ āĻĄāĻžāĻāύāĻžāĻŽāĻŋāĻ āĻĄāĻžāĻāĻž āĻ āĻā§āĻāĻŋāĻ āĻāĻĻāĻžāύ-āĻĒā§āϰāĻĻāĻžāύ āĻāϰ⧠(āϝā§āĻŽāύ Next.js API/custom server)āĨ¤
ā§§. CORS Leak: āĻā§āϞ āĻ
āϰāĻŋāĻāĻŋāύ āĻšā§āϝāĻŧāĻžāĻāĻāϞāĻŋāϏā§āĻāĻŋāĻāĨ¤
⧍. CSRF: āĻāĻāĻāĻžāϰā§āϰ āϏā§āĻļāύ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻāϰ⧠āĻā§āώāϤāĻŋāĻāϰ āϰāĻŋāĻā§āϝāĻŧā§āϏā§āĻ āĻĒāĻžāĻ āĻžāύā§āĨ¤
HttpOnly/Secure Cookies, Strict CORS āĻāĻŦāĻ Anti-CSRF āĻā§āϰāĻŋāĻĢāĻŋāĻā§āĻļāύāĨ¤
Backend & Server Security
Example: api.example-app.com
āĻāĻāĻŋ āĻšāϞ⧠āĻāĻĒāύāĻžāϰ āĻāĻĒāĻŋāĻāĻ āĻšā§āϏā§āĻāĻŋāĻ āĻŦāĻž āύā§āĻĄ/āύā§āĻā§āϏāĻ āϏāĻžāϰā§āĻāĻžāϰ āĻāύāĻĢā§āϰāĻžāϏā§āĻā§āϰāĻžāĻāĻāĻžāϰ (VPS, Nginx configuration) āϝāĻž āĻĒā§āϰāĻā§āĻā§āĻ āĻāϰāĻž āĻāĻŦāĻļā§āϝāĻāĨ¤
ā§§. MIME Sniffing: āĻāĻā§āϏāĻŋāĻāĻŋāĻāĻā§āĻŦāϞ āĻĢāĻžāĻāϞ āĻāĻĒāϞā§āĻĄ āϰāĻžāύ āĻāϰāĻžāĨ¤
⧍. API Overload: āϰā§āĻ āϞāĻŋāĻŽāĻŋāĻāĻŋāĻ āĻāĻžā§āĻž DoS āĻ
ā§āϝāĻžāĻāĻžāĻāĨ¤
API Rate Limiting, HSTS Enforce, nosniff āĻ Referrer Security HeadersāĨ¤
Security Features (āĻĢāĻŋāĻāĻžāϰāϏāĻŽā§āĻš)
āϝā§āĻā§āύ⧠āĻā§ā§āĻŦāϏāĻžāĻāĻā§āϰ āĻĄā§āĻŽā§āĻāύ āĻĻāĻŋā§ā§ āϤāĻžāϰ āϞāĻžāĻāĻ āϏāĻŋāĻāĻŋāĻāϰāĻŋāĻāĻŋ āĻšā§āĻĄāĻžāϰ āĻ SRI āĻāύāĻĢāĻŋāĻāĻžāϰā§āĻļāύ āĻā§āĻ āĻāϰā§āύāĨ¤
⥠Open Live ScannerContent Security Policy (CSP)
āĻāύāĻā§āύā§āĻ āϏāĻŋāĻāĻŋāĻāϰāĻŋāĻāĻŋ āĻĒāϞāĻŋāϏāĻŋ (CSP)āϰāĻŋāϏā§āϰā§āϏ āĻ āĻĒāϰāĻŋāĻāĻŋāϤāĻŋ:
CSP āĻšāϞ⧠āĻāĻāĻāĻŋ āĻā§āϰā§āϤā§āĻŦāĻĒā§āϰā§āĻŖ āĻĄāĻŋāĻĢā§āύā§āϏ-āĻāύ-āĻĄā§āĻĒā§āϤ āύāĻŋāϰāĻžāĻĒāϤā§āϤāĻž āĻŦā§āĻļāĻŋāώā§āĻā§āϝ āϝāĻž āĻŦā§āϰāĻžāĻāĻāĻžāϰāĻā§ āύāĻŋāϰā§āĻĻā§āĻļ āĻĻā§ā§ āϏāĻžāĻāĻā§āϰ āύāĻŋāĻāϏā§āĻŦ āĻĒā§āĻā§ āĻā§āύ āĻā§āύ āϏā§āϰā§āϏ āĻŦāĻž āĻĄā§āĻŽā§āĻāύ āĻĨā§āĻā§ āϏā§āĻā§āϰāĻŋāĻĒā§āĻ, āĻāĻŽā§āĻ āĻŦāĻž āϏā§āĻāĻžāĻāϞ āϞā§āĻĄ āĻāϰāĻžāϰ āĻ āύā§āĻŽāϤāĻŋ āĻāĻā§āĨ¤ āĻāĻāĻŋ XSS āĻāĻŦāĻ āĻĄāĻžāĻāĻž āĻāύāĻā§āĻāĻļāύ āĻāĻā§āϰāĻŽāĻŖ āĻĒā§āϰāϤāĻŋāϰā§āϧ⧠āĻĻāĻžāϰā§āĻŖ āĻāĻžāϰā§āϝāĻāϰāĨ¤
đž Hacking Methodology (āĻā§āĻāĻžāĻŦā§ āĻšā§āϝāĻžāĻ āĻāϰāĻž āĻšā§?)
āĻšā§āϝāĻžāĻāĻžāϰāϰāĻž āĻā§ā§āĻŦāϏāĻžāĻāĻā§ āĻā§āώāϤāĻŋāĻāϰ āϏā§āĻā§āϰāĻŋāĻĒā§āĻ (XSS payload) āĻāύāĻā§āĻā§āĻ āĻāϰā§āĨ¤ CSP āϏāĻā§āϰāĻŋā§ āύāĻž āĻĨāĻžāĻāϞ⧠āĻŦā§āϰāĻžāĻāĻāĻžāϰ āϝā§āĻā§āύ⧠āĻāĻā§āϏāĻāĻžāϰā§āύāĻžāϞ āĻā§āώāϤāĻŋāĻāϰ āĻĄā§āĻŽā§āĻāύ (āϝā§āĻŽāύ: hacker.com/steal.js) āĻĨā§āĻā§ āϏā§āĻā§āϰāĻŋāĻĒā§āĻ āĻāύ⧠āϰāĻžāύ āĻāϰ⧠āĻāĻŦāĻ āĻĄāĻžāĻāĻž āĻā§āϰāĻŋ āĻāϰ⧠āĻĢā§āϞā§āĨ¤
đĄī¸ Developer Protection Guide (āϏā§āϰāĻā§āώāĻž āĻāĻžāĻāĻĄ)
Nginx, Apache āĻŦāĻž āĻ ā§āϝāĻžāĻĒ āϏāĻžāϰā§āĻāĻžāϰ⧠Content-Security-Policy āĻšā§āĻĄāĻžāϰ āϝā§āĻā§āϤ āĻāϰā§āύāĨ¤ āĻļā§āϧā§āĻŽāĻžāϤā§āϰ āύāĻŋāϰā§āĻĻāĻŋāώā§āĻ āĻāĻŦāĻ āĻŦāĻŋāĻļā§āĻŦāϏā§āϤ āĻĄā§āĻŽā§āĻāύ āĻĨā§āĻā§ āϏā§āĻā§āϰāĻŋāĻĒā§āĻ āϰāĻžāύāĻŋāĻā§ā§āϰ āĻ āύā§āĻŽāϤāĻŋ āĻĻāĻŋāύ āĻāĻŦāĻ 'unsafe-inline' āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻĨā§āĻā§ āĻŦāĻŋāϰāϤ āĻĨāĻžāĻā§āύāĨ¤
# Nginx config for robust CSP add_header Content-Security-Policy "default-src 'self'; script-src 'self' https://apis.google.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:;" always;
Live Security Headers & SRI Analyzer
āϰāĻŋāϝāĻŧā§āϞ-āĻāĻžāĻāĻŽ āϏāĻŋāĻāĻŋāĻāϰāĻŋāĻāĻŋ āĻĒāϞāĻŋāϏāĻŋ āϏā§āĻā§āϝāĻžāύāĻžāϰ (CORS āĻŦāĻžāĻāĻĒāĻžāϏāĻĄ)