د غونډې تښتول په عمل کې: څنګه بریدګر ستاسو غونډه غلا کوي
دا نظري نه ده؛ دا په واقعیت کې پیښیږي pipelines، جوړونه، او د براوزر سیشنونه. بریدګر د سیشن هیجیک ترسره کولو لپاره مختلف ریښتیني نړۍ تاکتیکونه کاروي، په شمول د:
- د HTTP له لارې لیږل شوي کوکیز سنف کول (TLS نشته)
- د لاسرسي نښې غلا کول یا JWTs په لوګو کې ساتل شوی
- د زاړه ازموینې چاپیریال څخه د ټوکنونو یا کوکیز بیا کارول
بېلګه: کوکي د HTTP له لارې لیږل شوي
⚠️خبرداری: دا مثال د کوکیز ناامنه لیږد ښیي.
د HTTPS پرته، د MITM بریدګر کولی شي غونډه غلا کړي او د کارونکي تقلید وکړي.
بېلګه: ټوکن په لوګونو کې ښکاره شو
⚠️ټوکنونه مه ثبتوئ؛ هغه بریدګر چې د CI لاګونو ته لاسرسی لري کولی شي سمدلاسه د سیشن هایجیک ترسره کړي.
د کوډ کچې ناکامۍ چې د سیشن هجیک فعالوي
د غونډو د تښتولو ډیری بریدونه د استحصال سره نه پیل کیږي؛ دوی د خراب کوډ سره پیل کیږي. دلته هغه څه دي چې دروازه پرانیزي:
هارډ کوډ شوي رازونه
⚠️هارډ کوډ شوي رازونه د ټوکن نسل د وړاندوینې وړ کوي.
په کوکیز کې د خوندي بیرغونو ورکیدل
⚠️نه یوازې Http، نه خوندي، نه ورته سایټ. دا د سیشن هایجیک دی چې د پیښیدو په تمه دی.
خوندي نسخه:
په چاپیریال کې د ټوکن بیا کارول
- هغه ټوکنونه چې د ازموینې چاپیریال کې رامینځته شوي په سټیج کولو یا حتی تولید کې کاپي کیږي.
- په ټوکنونو کې هیڅ ډول ساحه یا چاپیریالي پابندۍ نشته.
- غونډې نه ختمېږي او نه بدلېږي.
دا ټولې نمونې په مستقیم ډول د تښتونې اجازه ورکوي.
CI/CD او Pipeline هغه تشې چې خطر زیاتوي
CI/CD ډیری وختونه هغه څه زیاتوي چې پراختیا کونکي یې په محلي کوډ کې له لاسه ورکوي. Pipelineد سیشن هایجیک اړوند ویکتورونه پدې کې شامل دي:
- افشا واک ورکول په جوړو شویو لاګونو کې سرلیکونه
- د جامد سیشن کیلي په کې زیرمه شوي .env دوتنې commitګیټ ته لیږل شوی
- د ټوکن بیا کارول د pipeline مرحله
اصلي خطر: ټوکن په CI لوګ کې چاپ شوی
⚠️د سیشن ټوکنونه باید هیڅکله چاپ یا منعکس نشي.
خطرناک .env اداره کول
⚠️که چیرې دا فایل لیک شي، نو ټولې پخوانۍ غونډې ممکن له خطر سره مخ شي.
د سیشن هایجیک کول په اپلیکیشن پورې نه دریږي؛ دا حرکت کوي pipelines او چاپیریالونه.
د پرمختیایي کاري فلو کې جوړ شوی د سیشن هایجیکینګ مخنیوی
د تښتونې د بندولو لپاره، مخنیوی باید د پراختیا او تحویلي کاري جریان کې شامل شي.
د مخنیوي چک لیست:
- تل د کوکي بيرغونه تنظیم کړئ: HttpOnly، Secure، او SameSite
- هیڅکله ټوکنونه یا د سیشن پیژندونکي مه ثبتوئ.
- په ټولو چاپیریالونو کې HTTPS وکاروئ (محلي، سټیجنګ، تولید)
- د غونډې رازونه او کیلي په منظم ډول وګرځوئ
- ډاډ ترلاسه کړئ چې ټوکنونه ژر پای ته رسیږي او بیا کارول کیدی نشي
- غونډې د مراجعینو ځانګړتیاوو سره وصل کړئ (IP، د کارونکي اجنټ)
- د هر چاپیریال لپاره د ساحې ټوکنونه (په ازموینه کې د پروډ ټوکنونه بیا مه کاروئ)
- د تازه کولو میکانیزمونو سره د لنډمهاله لاسرسي ټوکنونو څخه کار واخلئ
- په سرچینې کوډ کې د هارډ کوډ شوي رازونو یا کیلي څخه ډډه وکړئ
- د غونډې په جریان کې د ټولو غونډو پورې اړوند منطق تایید کړئ CI/CD pipelines
د خوندي CI مثال:
د غونډو د تښتونې مخنیوی پدې معنی دی چې CI باید ستاسو د دفاع دوهمه کرښه شي.
د سیمه ییزې کیګ څخه د اکمالاتي سلسلې ګواښ ته: د زیګیني سره کیڼ اړخ ته تګ
هغه څه چې د خراب کوکيز ترتیب په توګه پیل کیږي که چیرې بې چک پاتې شي نو په بشپړ ډول سرغړونه کیدی شي. وسایل لکه ژیګیني دا ممکنه کړئ چې:
- د کوډ څخه تر تولید پورې د سیشن ټوکن جریان تعقیب کړئ
- په سرچینه کې د ورک شوي کوکي ځانګړتیاوې ومومئ
- د رازونو لپاره سکین وکړئ .env، تشکیلات، یا لاګونه
- د دریمې ډلې په کڅوړو کې د ناامنه غونډو کړنو څارنه وکړئ
ژیګیني د اکمالاتي سلسلې په اوږدو کې د سیمه ایزو غونډو مسلو د تښتونې برید ویکتورونو کیدو مخه نیولو کې مرسته کوي.
د تښتونې په اړه د دروازې تړل
که تاسو په فعاله توګه د دې مخه نه نیسئ، نو تاسو یوه دروازه خلاصه پریږدئ. د هر ناامنه کوکي بیرغ، لیک شوی نښه، او زاړه ناسته د برید کونکو لپاره د پښو ځای دی.
د سیشن هایجیکینګ مخنیوی ستاسو په کوډبیس کې ځای په ځای کړئ او CI/CD. په چاپیریالونو کې د سیشن جریان څارنه وکړئ. د Xygeni په څیر وسیلو څخه کار واخلئ ترڅو کیڼ اړخ ته واړوئ او د سیشن هایجیک لارې ودروئ مخکې لدې چې تولید ته ورسیږي. غونډه خوندي کړئ، که نه نو بریدګر به یې ستاسو پر ضد وکاروي.





