advanced

Аутентификация и безопасность

Аутентификация, авторизация, защита браузера и контроли безопасности приложения как явные границы доверия backend.

На интервью по auth и security — authentication, authorization, browser defenses и application security как явные backend trust boundaries.

Дочерние разделы: authentication, authorization, web security, application security.

На интервью: отделите proving identity от access; session vs token flows; defenses для injection, CSRF, SSRF на конкретном endpoint.

Типовые ошибки: JWT как session без revocation, RBAC без resource checks, security middleware без validation на boundaries.

Компромисс — между простотой, производительностью, безопасностью и эксплуатацией: назовите, что оптимизировали и какую цену приняли.

Чеклист:

  • Authenticate once; authorize у protected resources.
  • Secure cookies или validated tokens с rotation.
  • Browser defenses: CORS, CSP, secure headers.
  • OWASP awareness, rate limits, audit logs.