Tahap 10
API, Autentikasi, dan Keamanan
Bagian di mana kesalahan bikin perusahaanmu rugi. Validasi semuanya, jangan percaya apa pun dari client.
Yang akan kamu pelajari
- Merancang endpoint REST dengan method dan status code yang benar
- Memvalidasi setiap input di batas kepercayaan, dan menjelaskan di mana batas itu
- Menyimpan password dengan benar, dan menjelaskan kenapa hashing bukan encryption
- Membuat session dengan cookie yang aman
- Mengenali XSS, SQL injection, CSRF, dan IDOR saat code review
Sebelum mulai
Pelajaran
- 01
Merancang HTTP API
Resource, method, status code, dan bentuk error yang benar-benar bisa dipakai frontend-mu.
Baca 28 menit - 02
Validasi di batas kepercayaan
Apa pun yang bisa dikirim pengguna, bisa dipalsukan pengguna. Di mana memeriksanya, dan apa yang dilakukan saat gagal.
Baca 30 menit - 03
Password: hashing, salting, dan jangan pernah menyimpan plaintext
Satu topik di mana menyalin jawaban Stack Overflow sembarangan bisa berakibat buruk bagi orang sungguhan.
Baca 28 menit - 04
Session, cookie, dan token
Bagaimana server mengingat siapa kamu, dan kenapa httpOnly bukan pilihan opsional.
Baca 32 menit - 05
Authorization: siapa boleh melakukan apa
Authentication itu siapa kamu. Authorization itu apa yang boleh kamu sentuh — dan harus diperiksa di server, setiap kali.
Baca 28 menit - 06
Celah keamanan yang benar-benar akan kamu temui
XSS, SQL injection, CSRF, dan IDOR — bentuknya dalam kode, dan cara memperbaiki masing-masing.
Baca 35 menit - 07
CORS dan security header
Error yang pasti dialami setiap developer, apa yang sebenarnya dilindunginya, dan cara mengaturnya dengan benar.
Baca 25 menit