Post by A. K. M Minhajur Rahman Siam
Head of Operations at SkillShikho
একটি শিক্ষা প্রতিষ্ঠানের রেজাল্ট বা ড্যাশবোর্ড হ্যাক হওয়ার চেয়েও বড় বিপর্যয় হলো শিক্ষার্থীদের ব্যক্তিগত তথ্য ও অভিভাবকদের সেনসিটিভ ডেটা লিক হওয়া। Scholar's Academy-এর আপকামিং 'প্যারেন্টস পোর্টাল' লঞ্চ করার আগে এই উইকেন্ডে আমরা একটি কড়া সিকিউরিটি অডিট সম্পন্ন করেছি। যখন শত শত অভিভাবক ও শিক্ষক একই প্ল্যাটফর্মে অনবোর্ড হন, তখন ক্রস-সাইট স্ক্রিপ্টিং এবং ক্রস-সাইট রিকোয়েস্ট ফোরজারি-এর মতো ভালনারেবিলিটিগুলো করা আমাদের অগ্রাধিকার ছিল। আমরা ব্যাক-এন্ড আর্কিটেকচারে ৩টি ডিফেন্স লেয়ার যুক্ত করেছি: - Strict Content Security Policy (CSP): আমরা এক্সপ্রেস ব্যাক-এন্ডে Helmet.js কনফিগার করেছি এমনভাবে, যেন ব্রাউজারে কোনো আন-অথরাইজড থার্ড-পার্টি স্ক্রিপ্ট বা ইনজেকশন রান করার সুযোগই না পায়। - Double-Submit Cookie for CSRF: প্রতিটি সেন্সিটিভ রিকোয়েস্টে (যেমন প্রোফাইল আপডেট বা পেমেন্ট সাবমিশন) একটি ক্রিপ্টোগ্রাফিকলি সিকিউরড ওয়ান-টাইম টোকেন ভ্যালিডেশন ম্যান্ডেটরি করা হয়েছে। - HttpOnly & SameSite Cookies: সেশন কুকিগুল httpOnly: true এবং sameSite: 'strict' সেট করেছি, যার ফলে কোনো জাভাস্ক্রিপ্ট কোড ব্রাউজার থেকে কুকি চুরি করতে পারবে না। #CyberSecurity #AppSecurity #HelmetJS #ScholarsAcademy #NodeJS #BackendSecurity #DataPrivacy #MERNStack #FridayReflections