advanced
Аутентификация и безопасность
Аутентификация, авторизация, защита браузера и контроли безопасности приложения как явные границы доверия backend.
На интервью по auth и security — authentication, authorization, browser defenses и application security как явные backend trust boundaries.
Дочерние разделы: authentication, authorization, web security, application security.
На интервью: отделите proving identity от access; session vs token flows; defenses для injection, CSRF, SSRF на конкретном endpoint.
Типовые ошибки: JWT как session без revocation, RBAC без resource checks, security middleware без validation на boundaries.
Компромисс — между простотой, производительностью, безопасностью и эксплуатацией: назовите, что оптимизировали и какую цену приняли.
Чеклист:
- Authenticate once; authorize у protected resources.
- Secure cookies или validated tokens с rotation.
- Browser defenses: CORS, CSP, secure headers.
- OWASP awareness, rate limits, audit logs.