ByBence Academy / Webes biztonság
Webes biztonság fejlesztőknek, érthetően.
A biztonság nem egy utólag felrakható plugin. Az Academy azt mutatja meg, hogyan gondolkodj adatáramlásról, bizalmi határokról, jogosultságról és böngészővédelmekről már a tervezéstől kezdve.
12 tananyag
4 témakör
Vizuális és interaktív példákkal
01
Biztonsági gondolkodás
Kockázat, fenyegetésmodell és az OWASP jelenlegi kockázati térképe.
Webes biztonság alapjai
Mit jelent valójában biztonságos webalkalmazást építeni? Bizalmi határok, legkisebb jogosultság, inputkezelés és réteges védelem egy helyen.
7–10 perc
OWASP Top 10:2025
Az OWASP Top 10:2025 fejlesztői szemmel: mit jelentenek a jelenlegi webalkalmazás-biztonsági kockázatok, és hogyan használd őket ellenőrzőlistaként.
7–10 perc
02
Böngésző és bemenet
XSS, CSRF, injection, CORS és CSP – az összekeverhető fogalmak különválasztva.
XSS – Cross-Site Scripting
Hogyan alakul át nem megbízható adat futtatható böngészőkóddá, és miért kontextusfüggő az XSS elleni védelem?
7–10 perc
CSRF – Cross-Site Request Forgery
Miért tud egy másik oldal a felhasználó nevében kérést indítani, és mikor kell CSRF-védelem cookie-alapú session mellett?
7–10 perc
SQL injection és paraméterezett lekérdezés
Miért veszélyes SQL-sztringet építeni felhasználói inputból, és hogyan választja szét a paraméterezett query az adatot az utasítástól?
7–10 perc
CORS és Same-Origin Policy
Same-Origin Policy és CORS közérthetően: mit korlátoz a böngésző, mikor van preflight, és miért nem autentikáció a CORS?
7–10 perc
Content Security Policy (CSP)
CSP gyakorlati útmutató: hogyan szűkíti a böngészőben betölthető és futtatható erőforrásokat, és hogyan segít XSS ellen defense-in-depthként?
7–10 perc
03
Azonosítás és jogosultság
Ki vagy, mit tehetsz, és hogyan őrzöd meg biztonságosan a munkamenetet.
Autentikáció és jogosultságkezelés
Authentication vs authorization: mi a különbség az azonosítás és az engedélyezés között, és miért kell az authz-t minden érzékeny erőforrásnál ellenőrizni?
7–10 perc
Session, cookie és JWT
Session cookie vagy JWT? Értsd meg, hol tárolódik az állapot, hogyan jut el a credential, és miért nem attól biztonságos egy rendszer, hogy JWT-t használ.
7–10 perc
04
Hardening és üzemeltetés
Headerek, túlterhelés elleni kontrollok és titkok kezelése.
Biztonsági HTTP headerek
Mely security headerek számítanak ma, mire való a HSTS, CSP, frame védelem és MIME sniffing tiltása, és mit nem oldanak meg?
7–10 perc
Rate limiting és botvédelem
Hogyan korlátozd a túl sok kérést úgy, hogy közben ne büntesd a valódi felhasználókat? Rate limit kulcsok, időablakok és botvédelem.
7–10 perc
Secret kezelés webalkalmazásban
API kulcsok, adatbázis-jelszavak és service role credentialök: mi számít secretnek, hova kerülhet, és miért nem titok a frontend environment variable?
7–10 perc
Kapcsolódó ByBence témák
Ugyanannak a rendszernek más rétegei.
A webes fogalmak egymásra épülnek. A kapcsolódó Academy-oldalakon ugyanazt a problémát más nézőpontból tudod tovább bontani.