business_logic
Differences
This shows you the differences between two versions of the page.
| Both sides previous revisionPrevious revision | |||
| business_logic [2026/06/15 18:38] – mbunic | business_logic [2026/06/15 19:01] (current) – Dodavanje i promjena sadržaja poglavlja o mitigacijama mbunic | ||
|---|---|---|---|
| Line 61: | Line 61: | ||
| ===Prevencija business logic ranjivosti=== | ===Prevencija business logic ranjivosti=== | ||
| - | Business logic ranjivosti uvelike ovise o kontekstu aplikacije, stoga je potrebno dobro razumijevanje logike sustava, njegovih funkcionalnosti i namjena | + | Business logic ranjivosti uvelike ovise o kontekstu aplikacije, stoga je potrebno dobro razumijevanje logike sustava, njegovih funkcionalnosti i namjene |
| Line 68: | Line 68: | ||
| Na primjer, ako je očekivani korisnički unos cijeli broj u rasponu od 1 do 9, treba osigurati da su samo te vrijednosti dopuštene, dok se ostali unosi odbacuju uz odgovarajuću grešku. | Na primjer, ako je očekivani korisnički unos cijeli broj u rasponu od 1 do 9, treba osigurati da su samo te vrijednosti dopuštene, dok se ostali unosi odbacuju uz odgovarajuću grešku. | ||
| - | Ako je očekivani korisnički nešto složenije, kao unos e-mail adrese, mogu se koristiti gotove implementacije koje provjeravaju je li uneseni e-mail validan | + | Ako je očekivani korisnički |
| + | Također, sama validacija korisničkog unosa nije dovoljna, nego je potrebno i provjeriti relevantan kontekst stanja sustava te poslovna pravila koja određuju je li određena radnja dopuštena. Na primjer, korisnik može unijeti valjan iznos novca koji želi poslati, ali za izvršenje transakcije mora imati dovoljno sredstava na računu. | ||
| - | Važno je imati na umu da ove provjere nije dovoljno implementirati samo na klijentskoj strani, npr. korištenjem client-side JavaScript koda, jer se zahtjevi mogu jednostavno modificirati prije slanja i zaobići provjere na klijentskoj strani. Potrebne su provjere korisničkog unosa na serverskoj strani, prilikom unosa podataka, kao i u dubljim dijelovima procesa obrade i korištenja | + | Važno je imati na umu da ove provjere nije dovoljno implementirati samo na klijentskoj strani, npr. korištenjem client-side JavaScript koda, jer se zahtjevi mogu jednostavno modificirati prije slanja i zaobići provjere na klijentskoj strani. Potrebne su provjere korisničkog unosa na serverskoj strani prilikom unosa podataka, kao i u kasnijim fazama njihovog |
| Izvori:\\ | Izvori:\\ | ||
business_logic.1781548690.txt.gz · Last modified: 2026/06/15 18:38 by mbunic