Ako funguje JSON Web Token a čo dokazuje jeho podpis
JWT prenáša čitateľné tvrdenia v kompaktnom formáte. Podpis chráni ich integritu a pôvod, nie dôvernosť obsahu.
Čítať článok / 8 min čítania RegexAko regulárne výrazy čítajú text
Regex opisuje postupnosť povolených znakov, opakovaní, hraníc a skupín. Čítanie po tokenoch z neho robí predvídateľný nástroj.
Čítať článok / 8 min čítania URLAko URL premieňa text na adresu webového zdroja
URL spája schému, hostiteľa, cestu, query a fragment do jednej verejnej adresy. Každá časť má vlastnú syntax aj bezpečnostný význam.
Čítať článok / 8 min čítania UUIDAko UUID vytvára identifikátory bez centrálnej koordinácie
UUID umožňuje klientom a službám vytvoriť prakticky unikátne ID ešte pred zápisom do spoločnej databázy.
Čítať článok / 8 min čítania TimeUnixový čas a problém presného zápisu okamihu
Timestamp zmení okamih na číslo, no správny význam stále závisí od jednotky, presnosti, zdroja hodín a typu časového údaja.
Čítať článok / 8 min čítania HashČo kryptografický hash dokazuje a čo nie
Hash vytvorí kompaktný odtlačok presných bajtov. Podporuje kontrolu integrity, no sám nepotvrdzuje autora ani bezpečnosť obsahu.
Čítať článok / 8 min čítania Base64Čo je Base64 a prečo ho moderné systémy stále potrebujú
Base64 zapisuje ľubovoľné bajty pomocou prenosnej textovej abecedy. Rieši kompatibilitu rozhraní, nie utajenie ani kompresiu.
Čítať článok / 8 min čítania HTMLPrečo HTML entity existujú
HTML používa rovnaké znaky pre obsah aj štruktúru. Character references umožňujú zobraziť syntaktické znaky ako obyčajný text.
Čítať článok / 8 min čítania JSONPrečo sa JSON stal spoločným jazykom webových API
JSON uspel vďaka jednoduchej dátovej štruktúre, podpore v prehliadačoch a dobrej čitateľnosti. Jeho jednoduchosť však nenahrádza presný kontrakt.
Čítať článok / 8 min čítania RegexAko zabrániť katastrofickému regex backtrackingu
Nejednoznačný pattern môže na takmer správnom vstupe preskúmať obrovské množstvo ciest a vytvoriť ReDoS riziko.
Čítať článok / 8 min čítania Base64Base64 a Base64URL: podobné bajty, odlišné pravidlá prenosu
Base64URL mení symboly, ktoré majú v adresách vlastný význam, a často vypúšťa padding. Rozdiel rozhoduje o interoperabilite tokenov a odkazov.
Čítať článok / 8 min čítania HashChecksum, hash, HMAC a digitálny podpis
Krátke kontrolné hodnoty vyzerajú podobne, ale chránia pred inými hrozbami a používajú odlišný zdroj dôvery.
Čítať článok / 8 min čítania UUIDAko vybrať správnu verziu UUID
UUID v4, v7 a name-based varianty ponúkajú iné vlastnosti pre náhodnosť, časové radenie, súkromie a deterministické mapovanie.
Čítať článok / 8 min čítania JSONAko diagnostikovať neplatný JSON v skutočnej aplikácii
Chyba parsovania často vzniká mimo samotného JSON: v HTML odpovedi proxy, zlom charsete, skrátenom prenose alebo dvojitej serializácii.
Čítať článok / 8 min čítania URLAko navrhovať čisté, stabilné a zdieľateľné URL
Dobrá URL prežije redesign, má jednu kanonickú podobu a nesie iba stav, ktorý má zmysel uložiť, zdieľať a indexovať.
Čítať článok / 8 min čítania JSONAko navrhovať JSON API, ktoré prežije zmenu produktu
Odolné API rozširuje schému kompatibilne, rozlišuje neprítomnosť od null a sleduje reálne používanie pred odstránením starého správania.
Čítať článok / 9 min čítania TimeAko navrhovať spoľahlivé systémy založené na čase
Časové workflow potrebuje ovládateľné hodiny, idempotentné joby, vedomú politiku zmeškaných behov a oddelenie instantov od kalendára.
Čítať článok / 8 min čítania HTMLHTML encoding, decoding a kvalita textových dát
Viditeľné entity a pokazená diakritika zvyčajne odhaľujú nejasnú zmluvu medzi databázou, API, editorom a rendererom.
Čítať článok / 8 min čítania JWTBezpečnostné chyby JWT a ako im predchádzať
Najčastejšie zlyhania nevznikajú prelomením kryptografie, ale benevolentnou validáciou, únikom bearer tokenov a zlým lifecycle.
Čítať článok / 9 min čítania JWTJWT alebo serverová session: výber autentizačného modelu
JWT a sessions ukladajú autoritu na iné miesto. Rozhodnutie ovplyvňuje revokáciu, súkromie, škálovanie aj incidentnú prevádzku.
Čítať článok / 8 min čítania HTMLAko contextual output encoding bráni XSS
XSS ochrana závisí od miesta vloženia dát. HTML text, atribút, URL, JavaScript a CSS potrebujú rozdielne bezpečné API.
Čítať článok / 9 min čítania TimeČasové pásma, letný čas a kalendárne prekvapenia
Timezone je historická sada pravidiel, nie pevný offset. Spoľahlivý systém zachová zónu, lokálny zámer a politiku pre neexistujúci čas.
Čítať článok / 8 min čítania URLChyby URL encodingu, ktoré lámu aplikácie
Dvojité kódovanie, nejasný význam plusu, encoded slash a duplicitné parametre môžu meniť routing, podpis aj autorizáciu.
Čítať článok / 8 min čítania UUIDChyby UUID v databázach a API
Problémy vznikajú pri textovom ukladaní, nejasnom vlastníkovi ID, byte order, indexoch a predstave, že neodhadnuteľnosť nahrádza autorizáciu.
Čítať článok / 8 min čítania Base64Kedy Base64 zbytočne komplikuje architektúru
Base64 je užitočný na malej textovej hranici, no pri súboroch zväčšuje prenos, násobí pamäť a nenahrádza storage, hash ani šifrovanie.
Čítať článok / 8 min čítania HashPrečo heslá potrebujú špeciálne hashovanie
Rýchly hash zlacňuje offline guessing. Bezpečné uloženie hesiel používa unikátne soli, nákladný algoritmus a upgradovateľné parametre.
Čítať článok / 8 min čítania RegexAko písať regulárne výrazy, ktoré sa dajú udržiavať
Udržateľný regex má jednu zodpovednosť, pomenované skupiny, explicitné hranice a testy, ktoré vysvetľujú jeho kontrakt.
Čítať článok / 8 min čítania