open atlas

security

Безопасность

Как на самом деле атакуют приложения и как от этого защищаться — безопасный вход и сессии, проверка входных данных и типичные ошибки, через которые утекают данные.

9 юнитов·46 уроков·~39 ч

Начать трек
00

С нуля

Перед senior-материалом: что вообще такое веб-безопасность и горстка слов, которые остальной трек считает уже знакомыми.
01

Owasp modern

Скоро — Безопасность веба
02

OAuth 2.1 и OIDC: делегированная авторизация без утечек

PKCE везде, exact redirect match, ротация refresh, sender-constrained токены. Пропуск любой обязательной проверки — CVE.
03

Jwt pitfalls

Скоро — Безопасность веба
04

Csrf

Скоро — Безопасность веба
05

Password hashing

Скоро — Безопасность веба
06

Secrets

Скоро — Безопасность веба
07

Supply chain

Скоро — Безопасность веба
08

Putting it together

Скоро — Безопасность веба

Проекты по этому треку

Guided-проекты, которые закрепляют изученное здесь.

◆ Проекты

Next.js-приложение в продакшен

Собери мультитенантное контент-приложение на App Router — а потом эксплуатируй его: закрой авторизацию и секреты, наслои кэши, реши каждый выбор edge-vs-node и разберись с инцидентом, когда один тенант отравляет общую ISR-страницу.

◆ Проекты

Мини OAuth 2.0 + PKCE логин

Реализуй поток authorization-code + PKCE целиком против реального провайдера, чтобы понять каждый редирект и токен, а не доверять библиотеке.

◆ Проекты

Загрузка через presigned URL

Прямая загрузка в хранилище через presigned URL с ограничениями размера и content-type и webhook завершения, проверяющим, что объект действительно прибыл, — чтобы API-сервер никогда не касался байт файлов.

◆ Проекты

Распределённый rate limiter

Собери token-bucket лимитер, который держится поперёк многих инстансов приложения за счёт счётчика в Redis, а не в памяти процесса.

◆ Проекты

Моделирование угроз и закаливание небольшого приложения

Возьми небольшое приложение, которым ты полностью владеешь, и прогони его через цикл, в котором живёт настоящий инженер по безопасности: сначала разберись, как атакующий реально его сломает, а затем закрой эти пути один за другим. Ты построишь дерево атаки против собственного сервиса, а потом починишь аутентификацию, авторизацию, обращение с секретами, заголовки безопасности и валидацию ввода — и запишешь, какое исправление убивает какую ветку дерева. Это и есть всё ремесло защитной безопасности в миниатюре: не чек-лист, а цепочка от угрозы к мере, которую ты сможешь защитить вслух.

◆ Проекты

URL-сокращатель под нагрузкой

Собери URL-сокращатель, который выдерживает настоящий трафик, — а потом эксплуатируй его: задеплой, наблюдай и разберись с инцидентом, когда одна горячая ссылка плавит твой кэш.

Следующий трек

Наблюдаемость

Как видеть, что делает работающая система, — через логи, метрики и трейсы, — чтобы, когда что-то сломалось в три ночи, ты действительно мог понять причину.