0Pricing
Edge Computing with Cloudflare Workers & Deno · Ders

Girdi Temizleme ve Enjeksiyon Önleme

Girdiyi temizleyip çıktıyı doğru biçimde kodlayarak kenar uygulamalarını XSS, SQL enjeksiyonu ve ilgili saldırılara karşı savunun.

Girdi Temizleme ve Enjeksiyon Önleme, CoddyKit'te ücretsiz bir Edge Computing with Cloudflare Workers & Deno dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Edge Computing with Cloudflare Workers & Deno öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Edge Computing with Cloudflare Workers & Deno kursu toplamda 4 dersten oluşur.

Bu dersin bazı bölümleri henüz çevrilmemiş olup İngilizce olarak gösterilmektedir.

Why Sanitization Matters

Even at the edge, untrusted input is the root of most attacks. Sanitization and proper output encoding stop:

  • Cross-Site Scripting (XSS)
  • SQL / query injection
  • Header and log injection

Validation checks shape, sanitization makes input safe to use.

Understanding XSS

XSS happens when attacker-controlled data is rendered as HTML and executes as script.

If a Worker echoes user input into a page without encoding, an attacker can inject scripts.

// Dangerous: user input goes straight into HTML
const html = '<div>' + userInput + '</div>';

Output Encoding for HTML

The fix for XSS is context-aware output encoding. Escape HTML-special characters before rendering.

function escapeHtml(s) {
  return s
    .replace(/&/g, '&amp;')
    .replace(/</g, '&lt;')
    .replace(/>/g, '&gt;')
    .replace(/"/g, '&quot;')
    .replace(/'/g, '&#39;');
}

Preventing SQL Injection

Never build SQL by string concatenation. Use parameterized queries, the D1 and Deno drivers bind values safely.

// Safe: bound parameter, never concatenated
const { results } = await env.DB
  .prepare('SELECT * FROM users WHERE email = ?')
  .bind(email)
  .all();

The Danger of Concatenation

Concatenated SQL lets an attacker break out of the intended query.

// NEVER do this
const sql = "SELECT * FROM users WHERE email = '" + email + "'";
// email = "' OR '1'='1" returns every row

Validate Then Sanitize

Combine both defenses: validate that input matches an expected pattern, then sanitize for the context it is used in.

const emailRe = /^[^@\s]+@[^@\s]+\.[^@\s]+$/;
if (!emailRe.test(email)) {
  return new Response('Invalid email', { status: 400 });
}

Header & Redirect Injection

User input placed into response headers or redirect URLs can inject newlines or open redirects.

  • Strip CR/LF from header values
  • Allowlist redirect destinations
const clean = value.replace(/[\r\n]/g, '');
headers.set('X-User-Tag', clean);

Content Security Policy

A CSP header is a strong second line of defense against XSS, it restricts what scripts may run.

headers.set(
  'Content-Security-Policy',
  "default-src 'self'; script-src 'self'"
);

Sanitizing Rich HTML

When you must accept HTML (e.g. user comments), use a vetted sanitizer library rather than regex, allowlist safe tags and attributes.

import DOMPurify from 'isomorphic-dompurify';
const safe = DOMPurify.sanitize(userHtml);

Defense in Depth

No single control is enough. Layer defenses:

  • Validate input shape
  • Use parameterized queries
  • Encode output per context
  • Set CSP and security headers

If one layer fails, the others still protect you.

Best Practices Summary

To keep edge apps safe:

  • Treat all input as hostile
  • Never concatenate SQL or HTML with raw input
  • Encode for the exact output context
  • Add CSP and strip control characters from headers

Quick Check

What is the most reliable way to prevent SQL injection in a D1 query?

Recap

You hardened your app against injection:

  • Encode output to stop XSS
  • Use parameterized queries to stop SQL injection
  • Strip control characters and allowlist redirects
  • Add CSP and sanitize rich HTML with a trusted library

Defense in depth keeps edge applications resilient even when one layer slips.

Sıkça Sorulan Sorular

“Girdi Temizleme ve Enjeksiyon Önleme” dersi ücretsiz mi?

Evet — “Girdi Temizleme ve Enjeksiyon Önleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Edge Computing with Cloudflare Workers & Deno kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Edge Computing with Cloudflare Workers & Deno kursu toplamda 4 dersten oluşur.

“Girdi Temizleme ve Enjeksiyon Önleme” dersinde ne öğreneceğim?

Girdiyi temizleyip çıktıyı doğru biçimde kodlayarak kenar uygulamalarını XSS, SQL enjeksiyonu ve ilgili saldırılara karşı savunun. Edge Computing with Cloudflare Workers & Deno ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Edge Computing with Cloudflare Workers & Deno öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Edge Computing with Cloudflare Workers & Deno, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Girdi Temizleme ve Enjeksiyon Önleme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Edge Computing with Cloudflare Workers & Deno dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Edge Computing with Cloudflare Workers & Deno dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Kimlik Doğrulama ve Yetkilendirme
  2. İstek Sınırlandırma ve DDoS Koruması
  3. Gizli Bilgileri Güvenli Yönetme
  4. Girdi Temizleme ve Enjeksiyon Önleme
← Edge Computing with Cloudflare Workers & Deno Sayfasına Dön