· 7 मिनट का लेख
IDOR और Broken Access Control: एक व्यावहारिक गाइड
IDOR और broken access control REST, GraphQL और Next.js route handlers में कैसे घुसते हैं, इन्हें कैसे टेस्ट करें, और असली कोडबेस में टिकने वाले फ़िक्स।
- सिक्योरिटी
- OWASP
- Access Control
कोड सिक्योरिटी, AI कोड रिव्यू और टिकाऊ फ़िक्स शिप करने पर गाइड।
· 7 मिनट का लेख
IDOR और broken access control REST, GraphQL और Next.js route handlers में कैसे घुसते हैं, इन्हें कैसे टेस्ट करें, और असली कोडबेस में टिकने वाले फ़िक्स।
· 7 मिनट का लेख
account takeover तक ले जाने वाली JWT और session ग़लतियाँ: algorithm confusion, कमज़ोर secrets, claim चेक की कमी, token स्टोरेज, rotation और असली logout।
· 7 मिनट का लेख
कमिट की गई API key हटाने से वह git history से नहीं जाती। लीक secrets कैसे ढूँढें, पहले rotate करें, history सुरक्षित तरीक़े से rewrite करें और अगला लीक रोकें।
· 8 मिनट का लेख
Next.js App Router के लिए व्यावहारिक सिक्योरिटी चेकलिस्ट: server actions, route handlers, middleware, env vars, CSRF, headers, webhooks और per-user caching।
· 8 मिनट का लेख
prompt injection, tool abuse और link-आधारित data exfiltration असल में LLM फ़ीचर्स पर कैसे असर करते हैं, और मॉडल भटकने पर नुक़सान सीमित करने वाले कंट्रोल।
· 7 मिनट का लेख
Requests race करने पर double-spend, coupon reuse और limit bypass कैसे होते हैं, और constraints, atomic updates, locks व idempotency keys से इनका फ़िक्स।
· 7 मिनट का लेख
nonces और strict-dynamic के साथ CSP, HSTS और preload, frame-ancestors, Referrer-Policy, Permissions-Policy तथा COOP की व्यावहारिक गाइड, Next.js कॉन्फ़िग सहित।
· 7 मिनट का लेख
pg, Prisma, psycopg, SQLAlchemy और Go database/sql के लिए vulnerable और fixed SQL स्निपेट्स, साथ में सुरक्षित dynamic ORDER BY और IN lists। CWE-89 से मैप।
· 7 मिनट का लेख
SSRF कैसे webhooks, link previews और importers को cloud metadata तथा internal services तक का रास्ता बना देता है, और कौन-से बचाव टिकते हैं, Node.js उदाहरण सहित।
· 9 मिनट का लेख
हर code review में जाँचने लायक दस vulnerability classes की प्रैक्टिकल चेकलिस्ट, OWASP Top 10 और CWE से मैप की हुई, हर एक के एक-लाइन fix के साथ।
· 5 मिनट का लेख
CWE identifiers किसी अस्पष्ट security finding को एक सटीक, ट्रैक करने योग्य weakness class में बदल देते हैं। इन्हें पढ़ने और fixes की प्राथमिकता तय करने की छोटी गाइड।