Siguria & Cloud
Si mbrohen llogaritë dhe të dhënat, dhe ku jetojnë aplikacionet sot. · 42 terma
API key
Çelës APIÇelësi API është një kod sekret që i jep aplikacionit tënd leje ta përdorë një API. Ruaje si fjalëkalim: kurrë mos e vendos direkt në kod që ngarkohet në GitHub.
Authentication
AutentifikimAutentifikimi është kontrolli që vërteton kush je — zakonisht me email dhe fjalëkalim, ose me një kod në telefon. I përgjigjet pyetjes: „A je vërtet ti?“
Authorization
AutorizimAutorizimi vendos çfarë të lejohet të bësh pasi je identifikuar. P.sh. mësuesi mund t'i ndryshojë notat, ndërsa nxënësi vetëm mund t'i shohë.
Brute-force attack
Sulm me forcë brutaleSulmi brute-force është kur një program provon me radhë mijëra ose miliona fjalëkalime, derisa ta gjejë të saktin. Mbrojtja: fjalëkalime të gjata, vërtetim me dy hapa dhe kufizim i numrit të provave.
CDN
Rrjet shpërndarjeje përmbajtjejeCDN-ja është një rrjet serverësh nëpër botë që mbajnë kopje të faqes tënde (foto, CSS, JavaScript) afër vizitorëve. Kështu një vizitor nga Prishtina e merr faqen nga një server afër, jo nga Amerika — dhe hapet shumë më shpejt.
CI/CD
CI/CD është automatizimi që, sa herë bën push, i ekzekuton vetë testet (CI) dhe, nëse kalojnë, e publikon aplikacionin (CD). Ky fjalor e përdor: çdo push në GitHub del live në Vercel vetvetiu.
Cloud
Re kompjuterikeCloud-i do të thotë të përdorësh kompjuterët dhe hapësirën e ruajtjes së dikujt tjetër përmes internetit, në vend të atyre që ke vetë. Kur ruan foto në Google Drive ose publikon faqen në Vercel, po përdor cloud-in.
CORS
CORS-i janë rregullat që vendosin nëse një faqe në një domen mund të marrë të dhëna nga një domen tjetër. Nëse serveri s'e lejon, shfletuesi e bllokon kërkesën dhe sheh gabimin e famshëm „CORS error“ në konsolë.
CSRF
CSRF-ja është një sulm ku një faqe e keqe e bën shfletuesin tënd të dërgojë një kërkesë te një faqe ku je i kyçur — p.sh. për ta ndryshuar email-in — pa e kuptuar ti. Mbrojtja: token-a CSRF dhe cookie me SameSite.
Data center / region
Qendër të dhënashQendra e të dhënave është një ndërtesë e madhe plot serverë, me ftohje dhe energji rezervë. Kompanitë cloud i kanë nëpër botë dhe i quajnë „regions“ (rajone); zgjedh rajonin më afër përdoruesve të tu, p.sh. Frankfurtin për Ballkanin.
DDoS attack
Sulm DDoSSulmi DDoS është kur mijëra kompjuterë (shpesh të infektuar) i dërgojnë njëherësh kërkesa një serveri, derisa ai të mbingarkohet dhe faqja të mos hapet më për përdoruesit e vërtetë.
DNS
DNS-ja është „numratori i telefonave“ i internetit: kur shkruan një domen si google.com, DNS-ja e kthen në adresën IP të serverit të duhur. Kur lidh një domen me Vercel-in, ndryshon pikërisht rregullat e DNS-së.
Docker
Docker-i e paketon një aplikacion bashkë me gjithçka që i duhet — versionin e Python-it, libraritë, rregullimet — në një „kontejner“. Kështu punon njësoj në kompjuterin tënd, në të shokut dhe në server.
Encryption
EnkriptimEnkriptimi i ngatërron të dhënat me një çelës sekret, që t'i lexojë vetëm kush e ka çelësin e duhur. Ndryshe nga hash-i, të dhënat e enkriptuara mund të kthehen sërish në origjinal.
Firewall
Mur mbrojtësFirewall-i është një mbrojtje që kontrollon çfarë trafiku hyn dhe del nga një kompjuter ose rrjet, dhe bllokon atë që duket i rrezikshëm ose i palejuar.
Input validation
Validim i të dhënaveValidimi i të dhënave do të thotë ta kontrollosh çdo gjë që vjen nga përdoruesi — a është email i vërtetë, a është mosha numër, a ka karaktere të rrezikshme — para se ta përdorësh. Rregulli i artë: mos i beso kurrë inputit të përdoruesit.
Kubernetes
Kubernetes-i është një sistem që menaxhon automatikisht shumë kontejnerë Docker në shumë serverë: i nis, i rinis kur rrëzohen dhe shton të tjerë kur rritet trafiku. E përdorin kompanitë e mëdha; për projekte të vogla zakonisht s'të duhet.
Load balancer
Shpërndarës ngarkeseLoad balancer-i i ndan kërkesat që vijnë mes disa serverëve, që asnjëri të mos mbingarkohet. Nëse një server bie, i dërgon kërkesat te të tjerët, dhe faqja vazhdon të punojë.
Malware
Program keqdashësMalware-i është çdo program i krijuar për të bërë dëm: viruset, trojanët që fshihen në programe „falas“, spyware-i që të spiunon, ransomware-i që t'i bllokon skedarët dhe kërkon para. Mbrojtja: instalo vetëm nga burime të besueshme dhe mbaji programet të përditësuara.
Monitoring
MonitorimMonitorimi do të thotë ta mbikëqyrësh aplikacionin vazhdimisht — shpejtësinë, gabimet, përdorimin e serverit — dhe të marrësh njoftim kur diçka shkon keq, shpesh para se ta vërejnë përdoruesit.
OAuth (Sign in with Google)
OAuth-i është mënyra si hyn në një faqe me llogarinë e Google-it, GitHub-it ose Apple-it, pa ia dhënë asaj faqeje fjalëkalimin tënd. Faqja merr vetëm leje të kufizuara që i miraton ti.
Object storage (S3)
Ruajtje objekteshObject storage është ruajtje në cloud për skedarë të çdo lloji — foto, video, backup-e — të vendosur në „kova“ (buckets) dhe të arritshëm me URL. Shembulli më i njohur është Amazon S3; është i lirë dhe zgjerohet pa kufi.
Password hashing
Hash-imi i fjalëkalimeveHash-imi e kthen fjalëkalimin në një varg të gjatë shenjash që nuk mund të kthehet mbrapsht. Faqet serioze ruajnë vetëm hash-in, që edhe nëse vidhet databaza, fjalëkalimet të mos lexohen.
Password manager
Menaxher fjalëkalimeshMenaxheri i fjalëkalimeve është një aplikacion që krijon dhe ruan fjalëkalime të gjata dhe të ndryshme për çdo faqe, të mbrojtura me një fjalëkalim kryesor. Kështu s'të duhet t'i mbash mend, dhe s'e përdor të njëjtin kudo.
Penetration testing
Testim penetrimiTestimi i penetrimit është kur specialistë sigurie, me leje, e sulmojnë një sistem siç do ta bënin hakerët e vërtetë, për t'i gjetur dobësitë para tyre. Ky profesion quhet edhe „haker etik“.
Phishing
Phishing-u është një mashtrim ku dikush të dërgon email, mesazh ose faqe false që duken si të vërteta — p.sh. nga banka — për të të vjedhur fjalëkalimin ose të dhënat. Kontrollo gjithmonë adresën para se të shkruash diçka.
Principle of least privilege
Parimi i privilegjit minimalParimi i privilegjit minimal do të thotë që çdo person ose program duhet të ketë vetëm lejet që i duhen për punën e vet — asgjë më shumë. Nëse diçka komprometohet, dëmi mbetet i vogël.
Rate limiting
Kufizim i kërkesaveRate limiting do të thotë ta kufizosh sa kërkesa mund të bëjë dikush brenda një kohe — p.sh. 5 prova kyçjeje në minutë. Kështu mbrohesh nga sulmet brute-force dhe nga mbingarkesa; kur tejkalohet, zakonisht kthehet gabimi 429.
SaaS / PaaS / IaaS
Këto janë tri nivele shërbimesh cloud. IaaS të jep serverë bosh (si AWS EC2); PaaS të jep një platformë ku vetëm e vendos kodin (si Vercel-i); SaaS të jep një aplikacion të gatshëm për ta përdorur (si Gmail-i ose Google Docs).
Scalability
ShkallëzueshmëriShkallëzueshmëria është aftësia e një aplikacioni të përballojë më shumë përdorues pa u ngadalësuar — duke shtuar serverë ose fuqi kur rritet trafiku dhe duke i hequr kur bie.
Serverless
Serverless do të thotë që kodin e backend-it e shkruan si funksione të vogla, dhe shërbimi cloud (p.sh. Vercel ose AWS Lambda) i nis vetëm kur vjen një kërkesë. S'ke server për të mirëmbajtur dhe paguan vetëm për kohën që punon kodi. Serverët ekzistojnë — thjesht s'merresh ti me ta.
Session
SeancëSeanca është mënyra si serveri të mban mend pasi je kyçur: të jep një ID të fshehtë (zakonisht në një cookie) dhe e njeh çdo kërkesë tënde, derisa të dalësh ose seanca të skadojë.
Social engineering
Inxhinieri socialeInxhinieria sociale është mashtrimi i njerëzve, jo i kompjuterëve: sulmuesi pretendon se është nga banka, nga IT-ja ose një shok, që dikush t'i japë fjalëkalimin ose kodin. Asnjë kompani serioze s'ta kërkon fjalëkalimin në telefon.
SQL injection
Injektim SQLSQL injection ndodh kur një sulmues shkruan kod SQL në një formular (p.sh. te emri i përdoruesit) dhe aplikacioni e ngjit direkt në query. Kështu mund ta lexojë ose ta fshijë gjithë databazën. Mbrojtja: përdor gjithmonë query me parametra.
SSL/TLS certificate
Certifikatë SSLCertifikata SSL/TLS është „letërnjoftimi“ dixhital i një faqeje: vërteton se ajo është vërtet ajo që thotë dhe e bën të mundur HTTPS-në. Pa të, shfletuesi shfaq paralajmërimin „Not secure“. Vercel-i dhe Let's Encrypt i japin falas.
Token
Token-i është një „biletë“ dixhitale që serveri ta jep pasi kyçesh. Me të vërteton në çdo kërkesë që je i kyçur, pa e dërguar fjalëkalimin çdo herë.
Two-factor authentication (2FA)
Vërtetim me dy hapaVërtetimi me dy hapa kërkon dy prova që je ti: diçka që di (fjalëkalimin) dhe diçka që ke (një kod në telefon). Edhe nëse dikush ta vjedh fjalëkalimin, pa telefonin tënd nuk hyn dot.
Uptime / downtime
Koha në punë / jashtë puneUptime-i është sa kohë një faqe ose shërbim është në punë dhe i arritshëm, zakonisht në përqindje — p.sh. 99.9% do të thotë rreth 9 orë jashtë pune në vit. Downtime-i është koha kur nuk punon.
Virtual machine (VM)
Makinë virtualeMakina virtuale është një „kompjuter brenda kompjuterit“: një sistem operativ i plotë që punon si program mbi një kompjuter tjetër. Në cloud, kur merr me qira një server, zakonisht merr një VM.
VPN
Rrjet privat virtualVPN-ja krijon një „tunel“ të enkriptuar mes pajisjes tënde dhe një serveri tjetër, që askush në rrjetin ku je (p.sh. Wi-Fi publik) të mos e shohë çfarë bën. Kompanitë e përdorin edhe që punonjësit të hyjnë në rrjetin e brendshëm nga shtëpia.
Vulnerability
Dobësi sigurieDobësia e sigurisë është një gabim në kod ose në konfigurim që një sulmues mund ta shfrytëzojë. Kur zbulohet, programuesit e rregullojnë me një përditësim (patch) — prandaj përditësimet janë të rëndësishme.
XSS (Cross-Site Scripting)
XSS-ja është një sulm ku dikush fut kod JavaScript të dëmshëm në një faqe — p.sh. në një koment — dhe ai ekzekutohet te shfletuesit e vizitorëve të tjerë. Mbrojtja kryesore: mos e fut kurrë tekstin e përdoruesve direkt si HTML.