nodejs ile oluşturulan serverde nelere dikkat edilmeli

zztri

Yaşayan Forum Efsanesi
9 Tem 2015
10,053
390
Ankara
Cevap: nodejs server güvenliği?

Node.js ile X dili arasında bir fark yok bunun için... Server derken mikroservis mi? Requestlerde header'da cross-site request edebilecekleri sınırlarsın, yok bütün dünyaya açık mikroservis ise token sistemi kullanırsın bir tane, bitti.

"DoS yapacaklar" diyorsan... Yapacaklar. O Allah'ın emri. Cloudflare koy araya, saçma sapan layer4 saldırıları ile rahatça başa çıkar. Senden çok fazla kaynak götürecek requestler için de "aynı IP x saniyede bir request gönderebilir" deyip, kalan requestleri reddedersin, cevap olarak HTTP 429 gönderirsin. Ben mesela "çok fazla request gönderdiğimi anladı gidi, demek ki iyi korunuyor, kasmayayım" diye o anda bırakabilirim bile. İyi caydırıcıdır.
 

webp19rogrammer

Yeni üye
5 May 2020
3
0
Çorum
Cevap: nodejs server güvenliği?

Node.js ile X dili arasında bir fark yok bunun için... Server derken mikroservis mi? Requestlerde header'da cross-site request edebilecekleri sınırlarsın, yok bütün dünyaya açık mikroservis ise token sistemi kullanırsın bir tane, bitti.

"DoS yapacaklar" diyorsan... Yapacaklar. O Allah'ın emri. Cloudflare koy araya, saçma sapan layer4 saldırıları ile rahatça başa çıkar. Senden çok fazla kaynak götürecek requestler için de "aynı IP x saniyede bir request gönderebilir" deyip, kalan requestleri reddedersin, cevap olarak HTTP 429 gönderirsin. Ben mesela "çok fazla request gönderdiğimi anladı gidi, demek ki iyi korunuyor, kasmayayım" diye o anda bırakabilirim bile. İyi caydırıcıdır.

Cevabın için teşekkürler işime yarıyacaktır :):
 

ihan3t

Kadim Üye
7 Şub 2012
5,018
27
Cevap: nodejs server güvenliği?

Fiziksel erişimi engellemek için uygulamayı ve db yi vpn arkasına alıp dışardan sadece load balancer ile uygulamaya erişilmesini sağlayabilirsin.

Db yi farklı portta kaldırabilirsin.

Sql injection saymıyorum zaten. Valid olmayan requestlerin db ye inmemesini garanti altına alabilirsin.

Uygulamanın ne yaptığını bilmiyorum ama mitm ataklarına karşı ssl kullanman gerekebilecek yerler olabilir.

Doğrudan cevaplamak zor, hangi teknolojilerde çalışıyorsun, cloud mı kullanıyorsun bare ****l mi, container teknolojileri kullanılıyor mu vs vs tonla şey var.
 
Son düzenleme:
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.