Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Güven sınırı ve tehdit modeli
Güven sınırı, bir sistemde denetimin değiştiği çizgidir. Sınırın bir yanında veri ya da isteğin sahibi sensin, öbür yanında başkası. Tarayıcıdaki JavaScript kullanıcının elindedir; kullanıcı onu değiştirir, kapatır, hatta hiç çalıştırmaz. Sunucudaki kod ise senin elindedir. İkisi arasındaki çizgi bir güven sınırıdır. Sınırı geçen her veri, karşı tarafta yeniden doğrulanmalıdır. Bunu unutmak, bir sonraki modülde göreceğin bozuk erişim denetiminin de kök nedenidir: sunucu, sınırın öbür yanından gelen bir değere sorgusuz güvenir.
Güven sınırı yalnız tarayıcı ile sunucu arasında olmaz. Uygulama başka bir servisi çağırdığında, iki sunucu arasında da yeni bir sınır doğar. Bir ödeme servisi başka bir şirkete aitse, ondan gelen yanıt da dışarıdan gelen veri sayılır ve doğrulanır. Bir yönetim panelinin normal kullanıcı panelinden ayrı bir sunucuda çalışması da aynı mantıktan gelir: iki panel arasına ayrı bir sınır konur, biri ele geçse bile öbürü etkilenmez. Sınırı çizmek, hangi tarafın verisine ne kadar güveneceğine karar vermektir.
Şemadaki ilk durak tarayıcıdır ve tamamen kullanıcının elindedir; içindeki hiçbir değere güvenilmez. DNS ile güvenlik duvarı ağın sınırını çizer, ama isteğin içeriğini okumaz. Asıl güven sınırı web sunucusunda geçilir: istek burada ilk kez uygulama koduna girer ve işlenir. Veritabanı ise en içteki katmandır, sunucunun ürettiği sorguya güvenir. Saldırgan yalnız ilk durağı, yani tarayıcıyı, doğrudan denetler. Geri kalan her durak onun elinden çıkar; sunucu bu yüzden hiçbir alanı, hiçbir başlığı, hiçbir çerezi sorgusuz kabul etmez.