security
Безопасность
Как на самом деле атакуют приложения и как от этого защищаться — безопасный вход и сессии, проверка входных данных и типичные ошибки, через которые утекают данные.
Начать трек →С нуля
Перед senior-материалом: что вообще такое веб-безопасность и горстка слов, которые остальной трек считает уже знакомыми.Owasp modern
Скоро — Безопасность вебаOAuth 2.1 и OIDC: делегированная авторизация без утечек
PKCE везде, exact redirect match, ротация refresh, sender-constrained токены. Пропуск любой обязательной проверки — CVE.Jwt pitfalls
Скоро — Безопасность вебаCsrf
Скоро — Безопасность вебаPassword hashing
Скоро — Безопасность вебаSecrets
Скоро — Безопасность вебаSupply chain
Скоро — Безопасность вебаPutting it together
Скоро — Безопасность вебаПроекты по этому треку
Guided-проекты, которые закрепляют изученное здесь.
Next.js-приложение в продакшен
Собери мультитенантное контент-приложение на App Router — а потом эксплуатируй его: закрой авторизацию и секреты, наслои кэши, реши каждый выбор edge-vs-node и разберись с инцидентом, когда один тенант отравляет общую ISR-страницу.
Мини OAuth 2.0 + PKCE логин
Реализуй поток authorization-code + PKCE целиком против реального провайдера, чтобы понять каждый редирект и токен, а не доверять библиотеке.
Загрузка через presigned URL
Прямая загрузка в хранилище через presigned URL с ограничениями размера и content-type и webhook завершения, проверяющим, что объект действительно прибыл, — чтобы API-сервер никогда не касался байт файлов.
Распределённый rate limiter
Собери token-bucket лимитер, который держится поперёк многих инстансов приложения за счёт счётчика в Redis, а не в памяти процесса.
Моделирование угроз и закаливание небольшого приложения
Возьми небольшое приложение, которым ты полностью владеешь, и прогони его через цикл, в котором живёт настоящий инженер по безопасности: сначала разберись, как атакующий реально его сломает, а затем закрой эти пути один за другим. Ты построишь дерево атаки против собственного сервиса, а потом починишь аутентификацию, авторизацию, обращение с секретами, заголовки безопасности и валидацию ввода — и запишешь, какое исправление убивает какую ветку дерева. Это и есть всё ремесло защитной безопасности в миниатюре: не чек-лист, а цепочка от угрозы к мере, которую ты сможешь защитить вслух.
URL-сокращатель под нагрузкой
Собери URL-сокращатель, который выдерживает настоящий трафик, — а потом эксплуатируй его: задеплой, наблюдай и разберись с инцидентом, когда одна горячая ссылка плавит твой кэш.
Наблюдаемость
Как видеть, что делает работающая система, — через логи, метрики и трейсы, — чтобы, когда что-то сломалось в три ночи, ты действительно мог понять причину.