O'ZBEKISTON RESPUBLIKASI KOMUNIKATCIALARINI
RIVOJLANTIRISH VAZIRLIGI
MUHAMMAD AL-XORAZMIY NOMIDAGI
TOSHKENT AXBOROT TEXNOLOGIYALARI
UNIVERSITETI
“Web dasturlashga kirish”
fanidan
Mustaqil ish
Bajardi: _KIF AT-servis_talim yo'nalishi
__030-21__guruh_talabasi
____Eshonqulov Komil____
Toshkent 2025
MAVZU: Web xavfsizlik asoslari: XSS, SQL Injection va ulardan himoyalanish.
Reja;
Kirish
1. Web xavfsizlik asoslari
2. XSS (Cross Site Scripting) hujumi
3. SQL Injection hujumi
4. Himoyalanishda qo‘llaniladigan qo‘shimcha usullar
Xulosa
Kirish
Zamonaviy davrda internet texnologiyalari keng miqyosda rivojlanib, web-ilovalar orqali
moliyaviy, ma’lumot almashinuvi, davlat xizmatlari, elektron tijorat va ko‘plab boshqa sohalarda
inson hayotining ajralmas qismiga aylangan. Web-ilovalarning jadal rivojlanishi bilan bir
qatorda ularni nishonga oluvchi turli xavf-xatarlar va tahdidlar soni ham ortib bormoqda. Aynan
shuning uchun web xavfsizlik – ya’ni internet orqali ishlovchi dasturlar va foydalanuvchi
ma’lumotlarini ruxsatsiz kirish, buzish, o‘g‘irlash, o‘zgartirish yoki yo‘q qilishdan himoya qilish
– axborot xavfsizligining asosiy bo‘g‘iniga aylangan. Web xavfsizlik muammolari ichida eng
ko‘p uchraydigan va xavfli hisoblangan XSS (Cross-Site Scripting) va SQL Injection hujumlari
ayniqsa dolzarb hisoblanadi. XSS hujumi orqali tajovuzkor foydalanuvchining brauzeriga zararli
JavaScript kodlarini joylashtirib, cookie fayllar, sessiya ma’lumotlari yoki maxfiy ma’lumotlarni
o‘g‘irlashi mumkin bo‘lsa, SQL Injection hujumi orqali web-ilova ishlaydigan ma’lumotlar
bazasiga ruxsatsiz so‘rovlar yuborilib, undan ma’lumotlar chiqarib olinadi, yangilanadi yoki
o‘chirib yuboriladi. Bu ikki turdagi hujumlar sodda bo‘lishiga qaramay, ko‘plab web-ilovalarda
noto‘g‘ri tuzilgan kodlar, sanitizatsiya qilinmagan foydalanuvchi ma’lumotlari yoki
autentifikatsiya mexanizmlaridagi zaifliklar tufayli amalga oshirilishi mumkin. Mavzuning
dolzarbligi shundan iboratki, ushbu hujum turlaridan himoyalanish nafaqat dasturchilar, balki har
qanday IT mutaxassisining majburiy bilishi kerak bo‘lgan asosiy bilimlariga kiradi. Ushbu ishda
XSS va SQL Injection hujumlari, ularning ishlash mexanizmlari, turlari, real hayotdagi misollar
hamda ulardan samarali himoyalanish usullari yoritiladi va web xavfsizlikni ta’minlashda amal
qilinishi lozim bo‘lgan yondashuvlar muhokama qilinadi.
1. Web xavfsizlik asoslari
Web xavfsizlik – bu web-ilovalarda, serverlarda va foydalanuvchilar bilan bog‘liq axborot
tizimlarida mavjud bo‘lishi mumkin bo‘lgan zaifliklar va tahdidlarni aniqlash, ularni bartaraf
etish va hujumlardan himoyalanish usullarini o‘z ichiga oladigan axborot xavfsizligi
yo‘nalishidir. Web xavfsizlikning asosiy vazifasi – foydalanuvchi ma’lumotlarining maxfiyligi,
butunligi va mavjudligini ta’minlashdir. Har bir onlayn tizim – bu istalgan paytda Internet orqali
tashqi dunyo bilan bog‘lanadigan mexanizm bo‘lib, noto‘g‘ri sozlangan server, yaroqsiz kod,
noto‘g‘ri foydalanuvchi ma’lumotlarini tekshirish (input validation) yoki zaif autentifikatsiya
mexanizmlari orqali xakerlar tomonidan nishonga olinishi mumkin. Xavfsizlikka tahdid soluvchi
asosiy omillar – bu ruxsatsiz kirish, kodni buzish, autentifikatsiya mexanizmlarini aylanib o‘tish,
ma’lumotlar bazasiga noqonuniy so‘rovlar yuborish, brauzerga zararli skriptlar joylashtirish kabi
hujumlardir. OWASP (Open Web Application Security Project) – bu web xavfsizlik
standartlarini ishlab chiquvchi va eng keng tarqalgan 10 ta web xavfsizlik zaifliklarini muntazam
tarzda e’lon qilib boruvchi xalqaro ochiq manba tashkiloti bo‘lib, ushbu OWASP TOP 10
ro‘yxatiga XSS, SQL Injection, Broken Authentication, Insecure Deserialization, Sensitive Data
Exposure kabi tahdidlar kiritilgan. Web xavfsizlik siyosatlari turlicha bo‘lishi mumkin, lekin
ularda odatda HTTPS protokolidan foydalanish, Cookie fayllarni faqat httpOnly va secure qilib
belgilash, CORS (Cross-Origin Resource Sharing) orqali domenlararo so‘rovlarni nazorat qilish,
CSP (Content Security Policy) orqali brauzerda bajarilishi mumkin bo‘lgan skriptlar va
resurslarni cheklash kabi mexanizmlar mavjud. Bundan tashqari, foydalanuvchi tomonidan
kiritilgan har qanday ma’lumot input validation orqali sinchkovlik bilan tekshirilishi va
zararsizlantirilishi zarur, chunki foydalanuvchi tomonidan kiritilgan ma’lumotlar orqali dasturiy
ekspluatatsiya amalga oshirilishi mumkin. Web xavfsizlik konsepsiyasi shuningdek,
foydalanuvchi sessiyalarini xavfsiz yuritish, autentifikatsiya tokenlarini yashirish, kirish
huquqlarini qat’iy belgilash va barcha holatlarni log-fayllarda qayd etib borishni ham o‘z ichiga
oladi.
Web xavfsizlikni ta’minlash orqali foydalanuvchi ma’lumotlari, server resurslari va ilova
funksionalligi xavfsiz holatda saqlanadi. Tahdidlar orasida eng mashhurlari — XSS (Cross-Site
Scripting), SQL Injection, CSRF, va boshqa hujumlardir.
Web xavfsizlik quyidagi yo‘nalishlarni o‘z ichiga oladi:
Ma’lumotlarni shifrlash – bu axborotni uchinchi tomonlar ko‘ra olmaydigan yoki
tushunmaydigan ko‘rinishga keltirish jarayoni bo‘lib, axborot xavfsizligining asosiy ustunlaridan
biridir va uning yordamida ma’lumotlar maxfiyligi, yaxlitligi va autentikligi ta’minlanadi.
Shifrlash (kriptografiya) ikki asosiy turga bo‘linadi: simmetrik shifrlash va assimetrik shifrlash.
Simmetrik shifrlashda bitta kalit yordamida ma’lumotlar shifrlanadi va aynan o‘sha kalit
yordamida ochiladi, bu turga AES (Advanced Encryption Standard), DES (Data Encryption
Standard) kabi algoritmlar kiradi. Assimetrik shifrlash esa ikkita kalit – ochiq (public key) va
yopiq (private key) juftligi orqali ishlaydi, bunda bir kalit bilan shifrlangan ma’lumot faqat
ikkinchi kalit yordamida ochilishi mumkin; bu turga RSA (Rivest-Shamir-Adleman), ECC
(Elliptic Curve Cryptography) kabi algoritmlar kiradi. Shifrlashning asosiy maqsadi –
ma’lumotlar tarmoq orqali uzatilganda yoki saqlanganda uchinchi shaxslar tomonidan
o‘qilmasligini ta’minlashdir. Shifrlangan axborot dekriptatsiya (ya’ni, teskari ochish) orqali asl
holatiga qaytariladi, va bu jarayon faqat kerakli kalitga ega bo‘lgan tomonlar tomonidan amalga
oshirilishi mumkin. Web xavfsizlikda HTTPS protokoli aynan TLS (Transport Layer Security)
protokoli yordamida shifrlashni amalga oshiradi va foydalanuvchi bilan server o‘rtasidagi
uzatilayotgan barcha ma’lumotlar, jumladan login-parollar, karta ma’lumotlari yoki shaxsiy
ma’lumotlar shifrlanadi. Bundan tashqari, foydalanuvchilarni autentifikatsiya qilish uchun
ishlatiladigan JWT (JSON Web Token), API kalitlar va parollar ham shifrlash algoritmlari orqali
himoyalanadi, masalan parollar SHA-256 yoki bcrypt algoritmlari yordamida xeshlanadi, bu esa
parolni teskari ochishni imkonsiz qiladi. Ma’lumotlarni shifrlash faqat tarmoq xavfsizligini
emas, balki ma’lumotlar bazasi, fayl tizimi va saqlash qurilmalaridagi axborotning xavfsizligini
ham ta’minlashda muhim ahamiyatga ega. Shifrlash texnologiyalari bugungi kunda nafaqat web
dasturlash, balki mobil ilovalar, IoT qurilmalari, bulut texnologiyalari, elektron pochta va
messenjerlar xavfsizligida ham keng qo‘llaniladi.
Avtentifikatsiya va avtorizatsiya mexanizmlari
Kiruvchi so‘rovlarni tekshirish va filtrlash
Session boshqaruvi
Zararli kodlardan himoya
2. XSS (Cross-Site Scripting) hujumi
2.1 XSS nima?
XSS — bu hujum turi bo‘lib, unda hujumchi veb-sahifaga zararli JavaScript kodini
joylashtiradi. Ushbu kod foydalanuvchi brauzerida bajariladi va cookie, token yoki boshqa
maxfiy ma’lumotlarni o‘g‘irlashga olib keladi.
1-rasm. xss
XSS (Cross-Site Scripting) bu foydalanuvchi tomonidan kiritilgan zararli skriptlar websahifaga joylashtirilishi orqali amalga oshiriladigan hujum turidir va u orqali xakerlar boshqa
foydalanuvchilarning brauzerida JavaScript kodlarini majburan ishga tushira oladilar. XSS
hujumlari orqali xakerlar cookie fayllarni o‘g‘irlash, foydalanuvchining sessiyasini nazorat
qilish, boshqa sahifalarga majburiy yo‘naltirish (redirect), zararli havolalarni avtomatik bosish
yoki web-saytdan foydalanuvchi nomidan xabarlar yuborish kabi manipulyatsiyalarni amalga
oshira oladilar. XSSning asosiy turlari uchta: Reflected XSS, Stored XSS va DOM-based XSS.
Reflected XSS – bu foydalanuvchidan kelgan so‘rovdagi zararli kod darhol javobda qaytib,
foydalanuvchi brauzerida bajariladi; bu turdagi hujumlar odatda maxsus tayyorlangan havola
orqali amalga oshiriladi. Stored XSS esa eng xavflisidir, chunki zararli kod serverga saqlanib
qoladi va undan keyin sahifani ochgan har qanday foydalanuvchining brauzerida avtomatik
ishlaydi. DOM-based XSSda esa hujum brauzerdagi JavaScript orqali DOM tuzilmasini
o‘zgartirish orqali sodir bo‘ladi. Bunday hujumlardan himoyalanish uchun birinchi navbatda
foydalanuvchi tomonidan kiritilgan barcha ma’lumotlar qat’iy tekshiruvdan o‘tkazilishi, ya’ni
input validation va output encoding texnikalari qo‘llanilishi zarur. Masalan, HTML, JavaScript
va URL kontekstlarida maxsus belgilar ( <, >, ", ', & ) zararsiz ko‘rinishga keltirilishi kerak.
Bundan tashqari, CSP (Content Security Policy) xavfsizlik siyosati joriy qilinib, faqatgina ruxsat
etilgan domenlardan yuklangan skriptlargagina brauzerda ishlash huquqi beriladi. HttpOnly
atributi orqali cookie fayllarga JavaScript orqali murojaat qilish taqiqlanadi, bu esa cookie
o‘g‘irlanishiga qarshi samarali himoya hisoblanadi. XSS hujumlarini aniqlash uchun dasturlarda
xavfsizlik tahlili (pentesting) o‘tkazilishi, avtomatlashtirilgan vositalar – masalan Burp Suite,
OWASP ZAP, Detectify yordamida testlar bajarilishi tavsiya qilinadi. Dasturchilar
foydalanayotgan framework va kutubxonalarning yangilangan versiyasidan foydalanishi, barcha
foydalanuvchi ma’lumotlarini sanitizatsiyadan o‘tkazishi va shaffof log yuritishi zarur.
2.2 XSS turlari
Stored XSS – zararli kod serverga yoziladi va boshqa foydalanuvchilarga qayta ko‘rsatiladi.
Reflected XSS – zararli kod URL orqali yuboriladi va darhol sahifada aks ettiriladi.
DOM-based XSS – JavaScript orqali DOM modifikatsiyasi asosida yuzaga keladi.
2.3 XSSdan himoyalanish usullari
Kiruvchi ma’lumotlarni filtrlash (input validation)
Ma’lumotlarni kodlash (output encoding)
CSP (Content Security Policy)dan foydalanish
JavaScript bilan xavfsiz ishlash (innerHTML o‘rniga textContent yoki createElement)
XSS hujumlaridan himoyalanishning eng asosiy yo‘li foydalanuvchi tomonidan kiritilgan
barcha ma’lumotlarni tekshirish (input validation) va ularni xavfsiz formatda ko‘rsatish (output
encoding) hisoblanadi. Input validation orqali faqat ruxsat etilgan belgilarga yoki formatga ega
qiymatlar qabul qilinadi, masalan, email maydoniga raqamlar yoki skriptlar kiritilishi oldini
olinadi. Output encoding esa kiritilgan ma’lumotlarni HTML, JavaScript, URL yoki atribut
kontekstida xavfsiz ko‘rinishga keltirish orqali amalga oshiriladi, masalan, foydalanuvchi
kiritgan `<script>alert('x')</script>` matni `&lt;script&gt;alert('x')&lt;/script&gt;` shaklida
chiqariladi va brauzer uni kod sifatida emas, matn sifatida ko‘rsatadi. Shuningdek, HTTP-only
va Secure atributlariga ega cookie fayllar yaratish orqali JavaScript orqali cookie
o‘g‘irlanishining oldi olinadi. Content Security Policy (CSP) yordamida faqat ishonchli
manbalardan skriptlar ishlashiga ruxsat berish mumkin, bu orqali tashqi yoki foydalanuvchi
kiritgan zararli JavaScript bajarilmaydi. Xuddi shuningdek, HTML formalar va URL query
parametrlari orqali yuboriladigan ma’lumotlar serverda va clientda validatsiyadan o‘tkazilishi
kerak, bu uchun RegExp yoki maxsus kutubxonalar qo‘llaniladi. DOM manipulyatsiyalari
(innerHTML, document.write, eval va h.k.) o‘rniga xavfsiz APIlardan foydalanish tavsiya
etiladi, masalan `textContent` yoki `setAttribute` kabi. Server tomonida templating engine
(masalan, Django, Flask Jinja, Handlebars, React JSX) orqali avtomatik encoding
funksiyalaridan foydalanish xatoliklarni kamaytiradi. Frameworklar va CMS tizimlarining
doimiy yangilanib turishi va ularning xavfsizlik patchlarini o‘z vaqtida o‘rnatilishi ham XSS
hujumlaridan himoya qilishda muhim rol o‘ynaydi. Web-sayt xavfsizligini mustahkamlash
uchun xavfsizlik testlari, pentestlar, va OWASP ZAP yoki Burp Suite kabi vositalar orqali XSS
zaifliklarini aniqlash va tuzatish zarur. Shuningdek, foydalanuvchining sessiyasi va
foydalanuvchi agentining identifikatsiyasi yordamida noxush harakatlar aniqlanishi mumkin, bu
esa XSSni avtomatik aniqlash va bloklash imkonini beradi.
3. SQL Injection hujumi
3.1 SQL Injection nima?
SQL Injection — bu hujum turi bo‘lib, unda hujumchi SQL so‘rovlariga zararli kod qo‘shadi.
Maqsad — ma’lumotlar bazasidan nolegitim ma’lumotlarni olish, o‘zgartirish yoki yo‘q qilish.
Veb-ilovalarda foydalanuvchidan olinadigan ma’lumotlar to‘g‘ridan-to‘g‘ri SQL so‘rovlariga
qo‘shilganida va bu yerda hech qanday tekshiruv yoki tozalash ishlari bajarilmaganida yuzaga
keladigan xavfsizlik zaifligidir. Ushbu hujum orqali xakerlar bazada mavjud bo‘lgan
ma’lumotlarni ko‘rish, o‘zgartirish, o‘chirish yoki yangi foydalanuvchi yaratish, hatto butun
tizimni boshqarish huquqiga ega bo‘lishlari mumkin. SQL Injection hujumlarining asosiy sababi
— foydalanuvchi kiritgan matnni SQL buyruqlariga qo‘shishda parametrizatsiyalash (prepared
statements) ishlatilmasligi yoki foydalanuvchi kiritgan qiymatni tozalamasdan bevosita SQLga
qo‘shib yuborilishidir. Masalan, `SELECT * FROM users WHERE username = '$username'
AND password = '$password'` kabi ifodalarda foydalanuvchi `username` qismiga `' OR '1'='1`
kabi qiymat kiritib tizimga autentifikatsiyasiz kirishi mumkin. SQL Injection hujumlarining
oldini olish uchun birinchi navbatda parametrli so‘rovlardan foydalanish talab etiladi. Bu usulda
foydalanuvchi kiritgan ma’lumotlar SQL buyrug‘ining sintaksisiga ta’sir qilmaydi, ya’ni
kiritilgan matn faqat oddiy qiymat sifatida ko‘riladi. Masalan, PHPda `PDO` yordamida
`prepare()` va `bindParam()` funksiyalari orqali, Python’da `cursor.execute("SELECT * FROM
table WHERE id = %s", (id,))` ko‘rinishida amalga oshiriladi. Boshqa muhim choralar qatoriga
foydalanuvchi ma’lumotlarini tozalash (sanitizatsiya qilish), ya’ni ruxsat etilmagan belgilarni
olib tashlash yoki almashtirish, shuningdek, foydalanuvchi kiritishi mumkin bo‘lgan qiymatlarni
validatsiya qilish kiradi. Har bir kiritilayotgan forma maydoni uchun ma’lumot turlarini aniq
belgilash va cheklovlar qo‘yish hujumlar xavfini keskin kamaytiradi. Bunday holatlarda ORM
(Object Relational Mapping) texnologiyalaridan foydalanish tavsiya etiladi, chunki ular SQL
buyruqlarini avtomatik tarzda yaratadi va parametrli yondashuvdan foydalanadi. Bundan
tashqari, ma’lumotlar bazasida foydalanuvchilarga faqat zarur bo‘lgan huquqlarni berish ham
xavfsizlikni oshiradi, masalan, oddiy foydalanuvchiga `DELETE` yoki `DROP` kabi huquqlar
kerak emas. SQL Injectionni aniqlash uchun maxsus avtomatlashtirilgan vositalar mavjud,
masalan SQLMap, Burp Suite, Acunetix va boshqalar yordamida zaifliklar aniqlanadi va test
qilinadi. Barcha kirishlar, xatoliklar va foydalanuvchi faoliyati bo‘yicha log yuritish orqali
shubhali harakatlar kuzatiladi va vaqtida aniqlanishi mumkin. Xulosa qilib aytganda, SQL
Injectiondan himoyalanish uchun inputlarni hech qachon ishonchli deb qabul qilmaslik, har doim
tozalash va parametrlashtirish usullaridan foydalanish, web-ilova va server dasturlarini
muntazam yangilab turish hamda xavfsizlik testlarini amalga oshirish muhim hisoblanadi.
Oddiy misol:
SELECT FROM users WHERE username = 'admin' AND password = '1234';
Hujumchi quyidagicha yozsa:
' OR '1'='1
Yakuniy so‘rov:
SELECT FROM users WHERE username = '' OR '1'='1';
Bu holatda barcha foydalanuvchilar ma’lumotlari ochiladi.
3.2 SQL Injectiondan himoyalanish
Prepared Statements (tayyorlangan so‘rovlar) dan foydalanish:
cursor.execute("SELECT * FROM users WHERE username = ? AND password = ?",
(username, password))
ORM (Object-Relational
SQLAlchemy)
Mapping)
texnologiyalaridan
foydalanish
(Django
ORM,
Input validatsiyasi (faqat kerakli formatdagi ma’lumotlarga ruxsat berish)
Minimal huquqli foydalanuvchi orqali DBga ulanish
4. Himoyalanishda qo‘llaniladigan qo‘shimcha usullar
4.1 Web Application Firewall (WAF)
WAF – bu web ilovalarni tahlil qiladigan va zararli so‘rovlarni bloklaydigan xavfsizlik tizimi.
U SQL Injection, XSS, CSRF kabi hujumlarni avtomatik aniqlab, to‘xtatadi.
2-rasm. WAF
Veb xavfsizlikning asosiy ustunlaridan biri bu foydalanuvchini aniqlash (autentifikatsiya) va
yuborilayotgan ma’lumotlarni shifrlashdir. Autentifikatsiya bu — tizimga kirishga urinayotgan
shaxsni kimligini aniqlash jarayoni bo‘lib, odatda login-parol orqali amalga oshiriladi, ammo
zamonaviy tizimlarda ikki faktorli autentifikatsiya (2FA), biometrik usullar, tokenlar yoki OAuth
kabi protokollar yordamida xavfsizlik darajasi kuchaytiriladi. Autentifikatsiyada parollarni oddiy
matn holida saqlash xavfli hisoblanadi, shuning uchun ular kriptografik xesh algoritmlari
(masalan, bcrypt, scrypt, Argon2) orqali shifrlanadi va serverda faqat xesh ko‘rinishida
saqlanadi. Hujumchi ma’lumotlar bazasini buzgan taqdirda ham parollarni tiklash imkoniyati
kamayadi. Ma’lumotlarni shifrlash esa, foydalanuvchi brauzeridan serverga va aksincha,
uzatilayotgan ma’lumotlarni o‘zgartirish, o‘qish yoki to‘xtatib olishning oldini oladi. HTTPS
protokoli yordamida bu uzatish SSL/TLS orqali shifrlanadi, ya’ni foydalanuvchi bilan server
o‘rtasida xavfsiz kanal tashkil etiladi. HTTPS orqali uzatilayotgan ma’lumotlar (masalan, loginparol, karta raqamlari) uchinchi tomon tomonidan ko‘rilmaydi. Sertifikatlar orqali server
ishonchliligi ham tekshiriladi. Bundan tashqari, ma’lumotlarni serverlar o‘rtasida uzatishda ham
shifrlash qo‘llaniladi, masalan VPN yoki SSH protokollari. Ko‘pgina xavfsizlik xatoliklari
noto‘g‘ri autentifikatsiya logikasi va zaif shifrlashdan kelib chiqadi. Misol uchun, login bo‘yicha
xatoliklar tafsilotlarini ochiq berish ("login topildi, ammo parol xato") — hujumchilarga foydali
bo‘lishi mumkin. Shuning uchun bunday xabarlar umumlashtirilgan shaklda ("login yoki parol
noto‘g‘ri") bo‘lishi kerak. Sessiya boshqaruvi ham muhim rol o‘ynaydi: sessiya
identifikatorlarini har kirishda yangilash, kuchli va tasodifiy sessiya identifikatorlaridan
foydalanish, vaqt cheklovi qo‘yish, sessiyani noto‘g‘ri tugatmaslik, cookielarni `HttpOnly`,
`Secure`, `SameSite` atributlari bilan himoyalash xavfsizlikni ta’minlaydi. Zamonaviy vebilovalarda JWT (JSON Web Token) asosida autentifikatsiya keng tarqalgan, bu esa
foydalanuvchi holatini serverda saqlamasdan, token orqali tekshirish imkonini beradi. JWT
foydalanuvchi haqida ma’lumotni o‘zida saqlaydi va raqamli imzo bilan tasdiqlanadi, ammo uni
noto‘g‘ri sozlash yoki eskirmagan holatda saqlash xavfsizlik xatoliklariga olib keladi.
Shuningdek, foydalanuvchi autentifikatsiyasida maxsus siyosatlarni joriy etish kerak: minimal
parol uzunligi, majburiy harflar va raqamlar, parollarni ma’lum muddatdan keyin yangilash,
kirishlar soniga cheklov qo‘yish. Bularning barchasi umumiy xavfsizlik arxitekturasining
ajralmas qismidir. Shuning uchun har bir veb-ilova ishlab chiquvchisi autentifikatsiya va
shifrlash prinsiplarini chuqur tushunib, amalda to‘g‘ri qo‘llashi kerak.
4.2 HTTPSdan foydalanish
HTTPS – foydalanuvchi va server o‘rtasidagi ma’lumot almashinuvini shifrlaydi. Bu "Man-inthe-Middle" hujumlaridan himoya qiladi.
HTTPS (HyperText Transfer Protocol Secure) — bu HTTP protokolining xavfsiz variantidir,
u ma’lumotlarni uzatishda shifrlash, autentifikatsiya va butunlikni ta’minlaydi, HTTPS orqali
uzatilayotgan har bir so‘rov va javob SSL/TLS protokollari orqali shifrlanadi, bu foydalanuvchi
va veb-server o‘rtasida himoyalangan kanal hosil qiladi, foydalanuvchi brauzeridan
yuborilayotgan maxfiy ma’lumotlar — masalan, login-parol, kredit karta raqami, shaxsiy
ma’lumotlar — uchinchi tomon tomonidan o‘qib olinmaydi yoki o‘zgartirib yuborilmaydi,
HTTPS orqali ishlaydigan saytlar SSL/TLS sertifikatga ega bo‘ladi, bu sertifikat orqali
foydalanuvchi saytdan foydalanishdan oldin uning ishonchliligini tekshiradi, ya’ni brauzer vebserverning domeni, sertifikatining amal qilish muddati va imzo bergan markazni tekshiradi, agar
hammasi to‘g‘ri bo‘lsa, brauzerda qulfcha belgisi paydo bo‘ladi, bu esa foydalanuvchiga sayt
xavfsizligini bildiradi, HTTPS nafaqat ma’lumotlarni shifrlaydi, balki manbani tasdiqlaydi, ya’ni
foydalanuvchi phishing saytiga emas, aynan to‘g‘ri veb-serverga ulanayotganini kafolatlaydi,
HTTPS ishlatishda HTTP Strict Transport Security (HSTS) texnologiyasi orqali brauzerga faqat
HTTPS orqali ulanilishini majburiy qilish ham mumkin, bu hujumchilarning foydalanuvchini
HTTPS o‘rniga oddiy HTTPga yo‘naltirishiga to‘sqinlik qiladi, zamonaviy veb-ilovalar uchun
HTTPS standart talabga aylangan, hattoki Google kabi qidiruv tizimlar HTTPS ishlatadigan
saytlarni yuqoriroq baholaydi, HTTPS yo‘lga qo‘yish uchun serverda SSL/TLS sertifikat
o‘rnatiladi, bu sertifikat pullik yoki Let's Encrypt kabi bepul manbalardan olinishi mumkin,
sertifikat o‘rnatilgach, veb-server konfiguratsiyasi HTTPS protokoliga o‘zgartiriladi va
foydalanuvchilarning barcha HTTP so‘rovlari avtomatik HTTPSga yo‘naltiriladi (redirect),
HTTPS ishlatish orqali saytlar MITM (man-in-the-middle), sniffing, ma’lumotlar buzilishi kabi
ko‘plab xavflardan himoyalanadi, shuningdek, foydalanuvchilarga ishonch uyg‘otadi va ularning
maxfiyligiga kafolat beradi, bu ayniqsa elektron tijorat, bank xizmatlari, davlat portallari va har
qanday foydalanuvchi ma’lumotlari bilan ishlaydigan saytlar uchun juda muhim hisoblanadi.
4.3 Session boshqaruvi
Session ma’lumotlarini himoyalash (cookie’larni HttpOnly, Secure qilib belgilash), session
muddati va faoliyatini kuzatib borish orqali hijacking hujumlarining oldi olinadi.
5. CSRF hujumi va himoyalanish
CSRF (Cross-Site Request Forgery) — foydalanuvchi nomidan ruxsatsiz so‘rov yuborishga
asoslangan hujum. Bu hujumga qarshi:
Anti-CSRF tokenlardan foydalanish
POST so‘rovlarini autentifikatsiyalash
Cookie va sessionlarni faqat ishonchli domenlardan foydalanish
6. Amaliy misollar bilan XSS va SQL Injection tahlili
XSS misoli:
Foydalanuvchi sharh qoldiradi:
<script>alert('XSS hujumi!');</script>
Agar bu sharh filtrlashsiz sahifaga chiqarilsa, brauzer bu kodni ishga tushiradi.
SQL Injection misoli:
Login formasi inputlariga quyidagicha zararli so‘zlar kiritiladi:
' OR '1'='1'; -Bu orqali foydalanuvchi autentifikatsiyasiz tizimga kirib ketishi mumkin.
7. Web xavfsizlikda OWASP roli
OWASP (Open Web Application Security Project) — ochiq manbali xavfsizlik tashkiloti bo‘lib,
har yili Top 10 web xavfsizlik muammolari ro‘yxatini e’lon qiladi. Bu ro‘yxatga XSS, SQL
Injection, Broken Access Control, Security Misconfiguration kabi muammolar kiradi. Web
dasturchilar ushbu ro‘yxat asosida xavfsizlikni ta’minlash choralarini ko‘rishlari lozim.
Xulosa
Xulosa qilib aytganda, web xavfsizlik — zamonaviy dasturchi va tizim administratorlari
uchun eng muhim sohalardan biridir.
Veb xavfsizligi hozirgi raqamli davrda eng muhim masalalardan biri hisoblanadi. Xususan,
XSS (Cross-Site Scripting) va SQL Injection kabi hujumlar ko‘plab veb-ilovalarning zaif
nuqtalarini tashkil etadi. Ushbu hujumlar orqali tajovuzkorlar foydalanuvchi ma’lumotlarini
o‘g‘irlashi, tizimga ruxsatsiz kirishi yoki ilovaning normal ishlashiga putur yetkazishi mumkin.
Shuning uchun ularni aniqlash va oldini olish usullarini chuqur o‘rganish hamda amaliyotda
qo‘llash har bir dasturchi va tizim administratorining muhim vazifasidir.
Tadqiqot davomida XSS va SQL Injection hujumlarining turlari, ishlash mexanizmlari,
xavflilik darajasi va himoya usullari batafsil o‘rganildi. Ma’lum bo‘ldiki, kodni to‘g‘ri filtrlash,
foydalanuvchi kiritmalarini tekshirish, parametrli so‘rovlar (prepared statements)dan
foydalanish, HTTPS protokoli orqali xavfsiz aloqani ta’minlash kabi chora-tadbirlar ushbu
hujumlarning oldini olishda juda samarali hisoblanadi.
Ushbu ish orqali veb-ilovalarni yaratishda xavfsizlik jihatlariga jiddiy e’tibor berish zarurligi,
veb-xavfsizlik bo‘yicha zamonaviy yondashuvlar va texnologiyalarni muntazam o‘rganib borish
lozimligi xulosa qilindi. Shuningdek, ma’lumotlarni shifrlash, autentifikatsiya va xavfsiz uzatish
kabi vositalar har qanday axborot tizimining ajralmas bo‘lagi sifatida qaralmoqda. Shu bois,
xavfsizlikka doir bilim va ko‘nikmalar har bir IT mutaxassisi uchun zaruriy shartga aylangan.
XSS va SQL Injection kabi hujumlar foydalanuvchi ma’lumotlari, server resurslari va
kompaniya obro‘siga katta zarar yetkazishi mumkin. Bu hujumlardan himoyalanish uchun:
Kiritilayotgan ma’lumotlarni sinchkovlik bilan tekshirish,
Kodlash va filtrlash usullaridan foydalanish,
Tayyorlangan SQL so‘rovlar,
HTTPS, WAF, va xavfsiz sessiya boshqaruvi kabi texnikalarni joriy etish lozim.
Foydalanilgan adabiyotlar ro‘yxati:
1. Ермаков С., Ермакова Ю. «Информационная безопасность: Учебник». — Москва:
КНОРУС, 2021.
2. Stallings W. “Network Security Essentials: Applications and Standards”. — Pearson
Education, 2020.
3. OWASP Foundation. “OWASP Top Ten Web Application Security Risks” —
[https://owasp.org](https://owasp.org)
4. Андреев А.А. «Безопасность веб-приложений: защита от атак через интернет». — СПб:
Питер, 2019.
5. Мусаев И.Т. «Axborot xavfsizligi asoslari». — Toshkent: “Fan va texnologiya”, 2021.
6.
Касперский
Лаборатория.
“Веб-безопасность:
[https://kaspersky.ru](https://kaspersky.ru)
лучшие
практики”
—
7. Ristic I. “Bulletproof SSL and TLS: Understanding and Deploying SSL/TLS and PKI to
Secure Servers and Web Applications”. — Feisty Duck, 2017.
8. MDN Web Docs. “Cross-Site Scripting (XSS) —
[https://developer.mozilla.org](https://developer.mozilla.org)
How
to
prevent
it”
—
9.
“OWASP
SQL
Injection
Prevention
Cheat
[https://cheatsheetseries.owasp.org](https://cheatsheetseries.owasp.org)
Sheet”
—
10.
W3Schools.com
—
“SQL
Injection
[https://w3schools.com](https://w3schools.com)
basics”
—
and
XSS
0
You can add this document to your study collection(s)
Sign in Available only to authorized usersYou can add this document to your saved list
Sign in Available only to authorized users(For complaints, use another form )