Siguria & Cloud

Si mbrohen llogaritë dhe të dhënat, dhe ku jetojnë aplikacionet sot. · 42 terma

API key

Çelës API

Çelësi API është një kod sekret që i jep aplikacionit tënd leje ta përdorë një API. Ruaje si fjalëkalim: kurrë mos e vendos direkt në kod që ngarkohet në GitHub.

Authentication

Autentifikim

Autentifikimi është kontrolli që vërteton kush je — zakonisht me email dhe fjalëkalim, ose me një kod në telefon. I përgjigjet pyetjes: „A je vërtet ti?“

Authorization

Autorizim

Autorizimi vendos çfarë të lejohet të bësh pasi je identifikuar. P.sh. mësuesi mund t'i ndryshojë notat, ndërsa nxënësi vetëm mund t'i shohë.

Brute-force attack

Sulm me forcë brutale

Sulmi brute-force është kur një program provon me radhë mijëra ose miliona fjalëkalime, derisa ta gjejë të saktin. Mbrojtja: fjalëkalime të gjata, vërtetim me dy hapa dhe kufizim i numrit të provave.

CDN

Rrjet shpërndarjeje përmbajtjeje

CDN-ja është një rrjet serverësh nëpër botë që mbajnë kopje të faqes tënde (foto, CSS, JavaScript) afër vizitorëve. Kështu një vizitor nga Prishtina e merr faqen nga një server afër, jo nga Amerika — dhe hapet shumë më shpejt.

CI/CD

CI/CD është automatizimi që, sa herë bën push, i ekzekuton vetë testet (CI) dhe, nëse kalojnë, e publikon aplikacionin (CD). Ky fjalor e përdor: çdo push në GitHub del live në Vercel vetvetiu.

Cloud

Re kompjuterike

Cloud-i do të thotë të përdorësh kompjuterët dhe hapësirën e ruajtjes së dikujt tjetër përmes internetit, në vend të atyre që ke vetë. Kur ruan foto në Google Drive ose publikon faqen në Vercel, po përdor cloud-in.

CORS

CORS-i janë rregullat që vendosin nëse një faqe në një domen mund të marrë të dhëna nga një domen tjetër. Nëse serveri s'e lejon, shfletuesi e bllokon kërkesën dhe sheh gabimin e famshëm „CORS error“ në konsolë.

CSRF

CSRF-ja është një sulm ku një faqe e keqe e bën shfletuesin tënd të dërgojë një kërkesë te një faqe ku je i kyçur — p.sh. për ta ndryshuar email-in — pa e kuptuar ti. Mbrojtja: token-a CSRF dhe cookie me SameSite.

Data center / region

Qendër të dhënash

Qendra e të dhënave është një ndërtesë e madhe plot serverë, me ftohje dhe energji rezervë. Kompanitë cloud i kanë nëpër botë dhe i quajnë „regions“ (rajone); zgjedh rajonin më afër përdoruesve të tu, p.sh. Frankfurtin për Ballkanin.

DDoS attack

Sulm DDoS

Sulmi DDoS është kur mijëra kompjuterë (shpesh të infektuar) i dërgojnë njëherësh kërkesa një serveri, derisa ai të mbingarkohet dhe faqja të mos hapet më për përdoruesit e vërtetë.

DNS

DNS-ja është „numratori i telefonave“ i internetit: kur shkruan një domen si google.com, DNS-ja e kthen në adresën IP të serverit të duhur. Kur lidh një domen me Vercel-in, ndryshon pikërisht rregullat e DNS-së.

Docker

Docker-i e paketon një aplikacion bashkë me gjithçka që i duhet — versionin e Python-it, libraritë, rregullimet — në një „kontejner“. Kështu punon njësoj në kompjuterin tënd, në të shokut dhe në server.

Encryption

Enkriptim

Enkriptimi i ngatërron të dhënat me një çelës sekret, që t'i lexojë vetëm kush e ka çelësin e duhur. Ndryshe nga hash-i, të dhënat e enkriptuara mund të kthehen sërish në origjinal.

Firewall

Mur mbrojtës

Firewall-i është një mbrojtje që kontrollon çfarë trafiku hyn dhe del nga një kompjuter ose rrjet, dhe bllokon atë që duket i rrezikshëm ose i palejuar.

Input validation

Validim i të dhënave

Validimi i të dhënave do të thotë ta kontrollosh çdo gjë që vjen nga përdoruesi — a është email i vërtetë, a është mosha numër, a ka karaktere të rrezikshme — para se ta përdorësh. Rregulli i artë: mos i beso kurrë inputit të përdoruesit.

Kubernetes

Kubernetes-i është një sistem që menaxhon automatikisht shumë kontejnerë Docker në shumë serverë: i nis, i rinis kur rrëzohen dhe shton të tjerë kur rritet trafiku. E përdorin kompanitë e mëdha; për projekte të vogla zakonisht s'të duhet.

Load balancer

Shpërndarës ngarkese

Load balancer-i i ndan kërkesat që vijnë mes disa serverëve, që asnjëri të mos mbingarkohet. Nëse një server bie, i dërgon kërkesat te të tjerët, dhe faqja vazhdon të punojë.

Malware

Program keqdashës

Malware-i është çdo program i krijuar për të bërë dëm: viruset, trojanët që fshihen në programe „falas“, spyware-i që të spiunon, ransomware-i që t'i bllokon skedarët dhe kërkon para. Mbrojtja: instalo vetëm nga burime të besueshme dhe mbaji programet të përditësuara.

Monitoring

Monitorim

Monitorimi do të thotë ta mbikëqyrësh aplikacionin vazhdimisht — shpejtësinë, gabimet, përdorimin e serverit — dhe të marrësh njoftim kur diçka shkon keq, shpesh para se ta vërejnë përdoruesit.

OAuth (Sign in with Google)

OAuth-i është mënyra si hyn në një faqe me llogarinë e Google-it, GitHub-it ose Apple-it, pa ia dhënë asaj faqeje fjalëkalimin tënd. Faqja merr vetëm leje të kufizuara që i miraton ti.

Object storage (S3)

Ruajtje objektesh

Object storage është ruajtje në cloud për skedarë të çdo lloji — foto, video, backup-e — të vendosur në „kova“ (buckets) dhe të arritshëm me URL. Shembulli më i njohur është Amazon S3; është i lirë dhe zgjerohet pa kufi.

Password hashing

Hash-imi i fjalëkalimeve

Hash-imi e kthen fjalëkalimin në një varg të gjatë shenjash që nuk mund të kthehet mbrapsht. Faqet serioze ruajnë vetëm hash-in, që edhe nëse vidhet databaza, fjalëkalimet të mos lexohen.

Password manager

Menaxher fjalëkalimesh

Menaxheri i fjalëkalimeve është një aplikacion që krijon dhe ruan fjalëkalime të gjata dhe të ndryshme për çdo faqe, të mbrojtura me një fjalëkalim kryesor. Kështu s'të duhet t'i mbash mend, dhe s'e përdor të njëjtin kudo.

Penetration testing

Testim penetrimi

Testimi i penetrimit është kur specialistë sigurie, me leje, e sulmojnë një sistem siç do ta bënin hakerët e vërtetë, për t'i gjetur dobësitë para tyre. Ky profesion quhet edhe „haker etik“.

Phishing

Phishing-u është një mashtrim ku dikush të dërgon email, mesazh ose faqe false që duken si të vërteta — p.sh. nga banka — për të të vjedhur fjalëkalimin ose të dhënat. Kontrollo gjithmonë adresën para se të shkruash diçka.

Principle of least privilege

Parimi i privilegjit minimal

Parimi i privilegjit minimal do të thotë që çdo person ose program duhet të ketë vetëm lejet që i duhen për punën e vet — asgjë më shumë. Nëse diçka komprometohet, dëmi mbetet i vogël.

Rate limiting

Kufizim i kërkesave

Rate limiting do të thotë ta kufizosh sa kërkesa mund të bëjë dikush brenda një kohe — p.sh. 5 prova kyçjeje në minutë. Kështu mbrohesh nga sulmet brute-force dhe nga mbingarkesa; kur tejkalohet, zakonisht kthehet gabimi 429.

SaaS / PaaS / IaaS

Këto janë tri nivele shërbimesh cloud. IaaS të jep serverë bosh (si AWS EC2); PaaS të jep një platformë ku vetëm e vendos kodin (si Vercel-i); SaaS të jep një aplikacion të gatshëm për ta përdorur (si Gmail-i ose Google Docs).

Scalability

Shkallëzueshmëri

Shkallëzueshmëria është aftësia e një aplikacioni të përballojë më shumë përdorues pa u ngadalësuar — duke shtuar serverë ose fuqi kur rritet trafiku dhe duke i hequr kur bie.

Serverless

Serverless do të thotë që kodin e backend-it e shkruan si funksione të vogla, dhe shërbimi cloud (p.sh. Vercel ose AWS Lambda) i nis vetëm kur vjen një kërkesë. S'ke server për të mirëmbajtur dhe paguan vetëm për kohën që punon kodi. Serverët ekzistojnë — thjesht s'merresh ti me ta.

Session

Seancë

Seanca është mënyra si serveri të mban mend pasi je kyçur: të jep një ID të fshehtë (zakonisht në një cookie) dhe e njeh çdo kërkesë tënde, derisa të dalësh ose seanca të skadojë.

Social engineering

Inxhinieri sociale

Inxhinieria sociale është mashtrimi i njerëzve, jo i kompjuterëve: sulmuesi pretendon se është nga banka, nga IT-ja ose një shok, që dikush t'i japë fjalëkalimin ose kodin. Asnjë kompani serioze s'ta kërkon fjalëkalimin në telefon.

SQL injection

Injektim SQL

SQL injection ndodh kur një sulmues shkruan kod SQL në një formular (p.sh. te emri i përdoruesit) dhe aplikacioni e ngjit direkt në query. Kështu mund ta lexojë ose ta fshijë gjithë databazën. Mbrojtja: përdor gjithmonë query me parametra.

SSL/TLS certificate

Certifikatë SSL

Certifikata SSL/TLS është „letërnjoftimi“ dixhital i një faqeje: vërteton se ajo është vërtet ajo që thotë dhe e bën të mundur HTTPS-në. Pa të, shfletuesi shfaq paralajmërimin „Not secure“. Vercel-i dhe Let's Encrypt i japin falas.

Token

Token-i është një „biletë“ dixhitale që serveri ta jep pasi kyçesh. Me të vërteton në çdo kërkesë që je i kyçur, pa e dërguar fjalëkalimin çdo herë.

Two-factor authentication (2FA)

Vërtetim me dy hapa

Vërtetimi me dy hapa kërkon dy prova që je ti: diçka që di (fjalëkalimin) dhe diçka që ke (një kod në telefon). Edhe nëse dikush ta vjedh fjalëkalimin, pa telefonin tënd nuk hyn dot.

Uptime / downtime

Koha në punë / jashtë pune

Uptime-i është sa kohë një faqe ose shërbim është në punë dhe i arritshëm, zakonisht në përqindje — p.sh. 99.9% do të thotë rreth 9 orë jashtë pune në vit. Downtime-i është koha kur nuk punon.

Virtual machine (VM)

Makinë virtuale

Makina virtuale është një „kompjuter brenda kompjuterit“: një sistem operativ i plotë që punon si program mbi një kompjuter tjetër. Në cloud, kur merr me qira një server, zakonisht merr një VM.

VPN

Rrjet privat virtual

VPN-ja krijon një „tunel“ të enkriptuar mes pajisjes tënde dhe një serveri tjetër, që askush në rrjetin ku je (p.sh. Wi-Fi publik) të mos e shohë çfarë bën. Kompanitë e përdorin edhe që punonjësit të hyjnë në rrjetin e brendshëm nga shtëpia.

Vulnerability

Dobësi sigurie

Dobësia e sigurisë është një gabim në kod ose në konfigurim që një sulmues mund ta shfrytëzojë. Kur zbulohet, programuesit e rregullojnë me një përditësim (patch) — prandaj përditësimet janë të rëndësishme.

XSS (Cross-Site Scripting)

XSS-ja është një sulm ku dikush fut kod JavaScript të dëmshëm në një faqe — p.sh. në një koment — dhe ai ekzekutohet te shfletuesit e vizitorëve të tjerë. Mbrojtja kryesore: mos e fut kurrë tekstin e përdoruesve direkt si HTML.