Lompat ke konten
Kembali ke peta belajar

Tahap 10

API, Autentikasi, dan Keamanan

Bagian di mana kesalahan bikin perusahaanmu rugi. Validasi semuanya, jangan percaya apa pun dari client.

7 pelajaranSekitar 3 jam

Yang akan kamu pelajari

  • Merancang endpoint REST dengan method dan status code yang benar
  • Memvalidasi setiap input di batas kepercayaan, dan menjelaskan di mana batas itu
  • Menyimpan password dengan benar, dan menjelaskan kenapa hashing bukan encryption
  • Membuat session dengan cookie yang aman
  • Mengenali XSS, SQL injection, CSRF, dan IDOR saat code review

Sebelum mulai

Pelajaran

  1. 01

    Merancang HTTP API

    Resource, method, status code, dan bentuk error yang benar-benar bisa dipakai frontend-mu.

    Baca 28 menit
  2. 02

    Validasi di batas kepercayaan

    Apa pun yang bisa dikirim pengguna, bisa dipalsukan pengguna. Di mana memeriksanya, dan apa yang dilakukan saat gagal.

    Baca 30 menit
  3. 03

    Password: hashing, salting, dan jangan pernah menyimpan plaintext

    Satu topik di mana menyalin jawaban Stack Overflow sembarangan bisa berakibat buruk bagi orang sungguhan.

    Baca 28 menit
  4. 04

    Session, cookie, dan token

    Bagaimana server mengingat siapa kamu, dan kenapa httpOnly bukan pilihan opsional.

    Baca 32 menit
  5. 05

    Authorization: siapa boleh melakukan apa

    Authentication itu siapa kamu. Authorization itu apa yang boleh kamu sentuh — dan harus diperiksa di server, setiap kali.

    Baca 28 menit
  6. 06

    Celah keamanan yang benar-benar akan kamu temui

    XSS, SQL injection, CSRF, dan IDOR — bentuknya dalam kode, dan cara memperbaiki masing-masing.

    Baca 35 menit
  7. 07

    CORS dan security header

    Error yang pasti dialami setiap developer, apa yang sebenarnya dilindunginya, dan cara mengaturnya dengan benar.

    Baca 25 menit