වෙබ් යෙදුම් ආරක්ෂාව සහ OWASP Top 10

වෙබ් යෙදුම් (Web Applications) නිර්මාණය කිරීමේදී ක්‍රියාකාරීත්වය (Functionality) මෙන්ම ආරක්ෂාව (Security) කෙරෙහිද මුල් තැන දිය යුතුය. OWASP (Open Web Application Security Project) යනු වෙබ් යෙදුම් වල පවතින ප්‍රමුඛතම අවදානම් පිළිබඳ ලොව පිළිගත් සම්මතයයි.

ප්‍රධානතම වෙබ් අවදානම් 3 ක්:

1. SQL Injection (SQLi)

පරිශීලකයා ඇතුළත් කරන ආදාන (Inputs) නිසි පරිදි Validate නොකිරීම නිසා දත්ත සමුදායට (Database) අනිෂ්ට විධාන ඇතුළත් කිරීම.
  • වැළැක්වීම: Prepared Statements සහ Parameterized Queries අනිවාර්යයෙන් භාවිතය. ORM (Prisma, TypeORM) භාවිතා කිරීම.

2. Cross-Site Scripting (XSS)

වෙබ් පිටුවක් තුළ අනිෂ්ට JavaScript කේත ධාවනය කරවීම මඟින් පරිශීලකයාගේ Session Cookies හෝ Token සොරකම් කිරීම.
  • වැළැක්වීම: User input escape කිරීම, Content Security Policy (CSP) Headers යෙදීම.

3. Broken Access Control

සාමාන්‍ය පරිශීලකයෙකුට පරිපාලක (Admin) අංශ වලට හෝ වෙනත් පරිශීලකයෙකුගේ දත්ත වලට අනවසරයෙන් පිවිසීමට හැකිවීම.
  • වැළැක්වීම: සෑම Server-side API එකකදීම Role-based Access Control (RBAC) පරික්ෂා කිරීම.

---

සැලකිය යුතුයි: ආරක්ෂිත වෙබ් යෙදුමක් ගොඩනැගීමේදී Frontend හි සිදුකරන validations ප්‍රමාණවත් නොවේ. සියලුම ආරක්ෂක තහවුරු කිරීම් Backend / Server-side හි සිදුකළ යුතුය.