Почему это важно
Корректная для парсера строка может быть недопустимой для бизнеса, а проверку в браузере злоумышленник обойдёт прямым запросом.
Что подтверждено
Форму и смысл входных данных проверяют как можно раньше, предпочитая явный список допустимых значений и диапазонов.
Граница применимости: Проверка входных данных приложения.
Даже допустимый ввод нужно кодировать для места вывода, а слишком большой — отклонять по лимиту ресурсов; корректность, безопасное отображение и стоимость обработки являются разными проверками.
Граница применимости: Различие между проверкой ввода, безопасностью вывода и ограничениями ресурсов.
Что проверить
- Проверяйте данные на сервере.
- Задайте тип и диапазон.
- Проверьте бизнес-смысл.
Первоисточники
Input Validation Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Задаёт раннюю server-side проверку syntax и semantics, allowlist approach и границу с output encoding.
Открыть первоисточникCross Site Scripting Prevention Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Определяет context-specific output encoding и safe sinks; CSP и WAF рассматривает как дополнительные, а не основные XSS controls.
Открыть первоисточникGuidelines for API Protection for Cloud-Native Systems
National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026
Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.
Открыть первоисточник