Ma Tộc hiếm khi mang quân đánh trực diện vào bức tường lửa kiên cố. Chúng dùng mưu hèn kế bẩn, lách qua những khe hở nhỏ nhất mà các Kiến trúc sư lười biếng bỏ lại trong mã nguồn.
Càng học nhiều về hạ tầng AWS hùng vĩ, ta càng dễ quên mất rằng: Chỉ cần một dòng code viết ẩu, toàn bộ kết giới bảo hộ kiên cố nhất cũng sẽ bị phá sập từ bên trong. Giang hồ gọi đó là Tam Đại Ma Công Hắc Đạo.
Cách thi triển: Khách nhân đến trước cổng, lính gác (Form đăng nhập) hỏi: "Tên Tông chủ là gì?". Thay vì trả lời tên thật, Ma Tộc lén đọc một đoạn thần chú Tà Đạo: ' OR 1=1 --. Lính gác ngu ngốc không kiểm tra, bê y nguyên câu thần chú đó ném vào Tàng Kinh Các (Database).
Hậu quả: Tàng Kinh Các nhận được lệnh, hiểu lầm rằng "Hãy mở toang cửa cho kẻ này vì 1=1 luôn đúng!" (kèm ký hiệu -- triệt tiêu toàn bộ vế kiểm tra mật khẩu phía sau). Kẻ địch chễm chệ bước vào cướp sạch sổ nợ, thông tin bá tánh mà không cần mật khẩu.
- Phòng ngự: Luôn dùng Tham Số Hóa (Parameterized Queries / Prepared Statements) để lính gác phân biệt rõ đâu là Tên, đâu là Lệnh.
Cách thi triển: Ma Tộc giả vờ làm người lương thiện, viết một dòng bình luận (Comment) khen ngợi Tông môn trên bảng thông báo công cộng. Nhưng ẩn dưới dòng bình luận đó là một loại Bùa Ký Sinh (Mã độc JavaScript: <script>steal()</script>).
Hậu quả: Bất kỳ bá tánh nào ghé ngang, vừa đọc dòng bình luận, lá bùa lập tức dán thẳng vào mắt họ. Nó âm thầm ăn cắp Lệnh Bài (Session Cookies) của bá tánh đó rồi gửi bồ câu đưa thư tuồn về cho Ma Tộc. Bá tánh mất tiền mà vẫn tưởng mình vừa đọc một lời khen hay.
- Phòng ngự: Thanh tẩy mọi bùa chú đầu vào (Sanitize Input / Escape HTML) và yểm bùa phòng thủ
HttpOnlylên Cookies để ngăn JavaScript sờ vào lệnh bài.
Cách thi triển: Ma Tộc làm giả một bức thư có mộc đỏ chói lọi của Thượng đế AWS, gửi thẳng cho đệ tử gác cổng: "Tông môn Tông chủ sắp bị sập! Hãy bấm vào đây và điền Mật Khẩu Khởi Nguyên để ta cứu viện!".
Hậu quả: Đệ tử hoảng loạn bấm vào một trang web giả mạo làm giống y hệt thật. Vừa gõ mật khẩu xong, Ma Tộc ở bên kia nhếch mép cười, xách chìa khóa đi thẳng vào cửa chính gom sạch linh thạch trong kho báu.
- Phòng ngự: Đào tạo đệ tử luôn cảnh giác với các bức thư lạ, kiểm tra kỹ ngọn nguồn địa chỉ tên miền và bắt buộc sử dụng MFA phần cứng.
| Ma Công Gây Hại | Tử Huyệt Hệ Thống | Lá Chắn Khắc Chế |
|---|---|---|
| SQL Injection (SQLi) | Cộng gộp chuỗi SQL trực tiếp từ input người dùng. | Sử dụng ORM/Prepared Statements, tham số hóa hoàn toàn câu lệnh SQL. |
| Cross-Site Scripting (XSS) | Hiển thị trực tiếp mã HTML/JS của người lạ gửi lên. | Mã hóa đầu ra (Output Encoding), bật cờ HttpOnly cho Cookies, thiết lập Content Security Policy (CSP). |
| Phishing / Social Eng. | Lòng tin ngây thơ và sự thiếu cảnh giác của đệ tử. | Kiểm tra kỹ Domain gửi thư, bắt buộc sử dụng FIDO2/WebAuthn bảo mật đăng nhập. |
Kẻ thù nguy hiểm nhất không dùng búa tạ để đập cửa. Chúng chỉ đặt một giọt chất độc nhỏ vào ly nước lọc của Tông chủ.
Hãy viết code với cái tâm của một kiếm tu canh phòng cẩn mật. Đừng tin tưởng bất cứ đầu vào nào từ giang hồ bên ngoài (Zero Trust Input).