Покажите короткий пример по теме «deserialization vulnerability» и объясните, что здесь важно.

PHPMiddleSecurityТеорияphpsecuritydeserialization-vulnerabilityphp-backend-developer

Что хотят услышать интервьюеры:

Короткий пример по теме deserialization vulnerability:

Ответ:

<?php unserialize($payload, ['allowed_classes' => false]);

Что важно: код должен быть безопасным, читаемым и соответствовать контракту задачи. Для PHP-разработчика важно объяснить не только «как написать», но и «почему так безопаснее/надежнее».

  • может привести к object injection
  • лучше JSON
  • если нужно — allowed_classes

Типичная ошибка: делать unserialize($_COOKIE['data']).

На собеседовании: проговорите, какие edge cases вы бы проверили тестами и что бы логировали при ошибке.

Источники

Похожие вопросы