اگر فقط یک استاندارد امنیتی برای بکاند بلد باشید، همان OWASP Top 10 کافی است تا ۸۰٪ ریسکهای رایج را ببینید.
۱) Broken Access Control — هنوز شماره یک
- هر endpoint باید مالکیت منبع را چک کند (نه فقط JWT معتبر)
- تست IDOR برای /orders/:id و /users/:id اجباری است
- Admin API را از Public جدا کنید
۲) Injection
- ORM بهتنهایی کافی نیست؛ raw query را محدود و پارامتریک کنید
- ورودی جستجو و فیلتر را whitelist کنید
- Command injection در آپلود/تبدیل فایل را جدی بگیرید
۳) Authentication & Session
- Access کوتاهعمر + Refresh چرخشی
- Rate limit روی login و OTP
- بعد از تغییر رمز، نشستهای قبلی را باطل کنید
۴) Security Misconfiguration
- Debug و stack trace در production خاموش
- CORS محدود به دامنه واقعی
- هدرهای امنیتی پشت Nginx/Caddy
۵) SSRF و آپلود
URLهای کاربر را به شبکه داخلی نرسانید. آپلود را با نوع MIME واقعی و ذخیره خارج از webroot محدود کنید.
OWASP را به بکلاگ تبدیل کنید — نه اسلاید ارائه. در پنتستهای PelatinCode دقیقاً همین موارد را اول شکار میکنیم.