· 7 menit baca
IDOR dan Broken Access Control: Panduan Praktis
Bagaimana IDOR dan broken access control menyusup ke REST, GraphQL, dan route handler Next.js, cara mengujinya, serta perbaikan yang bertahan di kode nyata.
- Keamanan
- OWASP
- Kontrol Akses
Panduan keamanan kode, review kode AI, dan merilis perbaikan yang tahan lama.
· 7 menit baca
Bagaimana IDOR dan broken access control menyusup ke REST, GraphQL, dan route handler Next.js, cara mengujinya, serta perbaikan yang bertahan di kode nyata.
· 7 menit baca
Kesalahan JWT dan sesi yang berujung pengambilalihan akun: algorithm confusion, secret lemah, cek klaim yang hilang, penyimpanan token, rotasi, dan logout.
· 7 menit baca
Menghapus API key yang ter-commit tidak menghilangkannya dari riwayat git. Cara menemukan secret yang bocor, merotasinya, dan mencegah kebocoran baru.
· 8 menit baca
Daftar periksa keamanan praktis untuk aplikasi Next.js App Router: server action, route handler, middleware, env var, CSRF, header, webhook, dan caching.
· 8 menit baca
Bagaimana prompt injection, penyalahgunaan tool, dan eksfiltrasi data lewat tautan benar-benar menimpa fitur LLM, serta kontrol yang membatasi kerusakannya.
· 7 menit baca
Bagaimana double-spend, kupon dipakai ulang, dan batas ditembus saat permintaan berlomba, serta cara memperbaikinya dengan constraint, update atomik, dan lock.
· 7 menit baca
Panduan praktis CSP dengan nonce dan strict-dynamic, HSTS dan preload, frame-ancestors, Referrer-Policy, Permissions-Policy, dan COOP, plus konfigurasi Next.js.
· 7 menit baca
SQL rentan dan perbaikannya untuk pg, Prisma, psycopg, SQLAlchemy, dan database/sql Go, plus ORDER BY dinamis dan daftar IN yang aman. Mengacu ke CWE-89.
· 7 menit baca
Bagaimana SSRF mengubah webhook, pratinjau tautan, dan importer menjadi jalan ke metadata cloud dan layanan internal, plus pertahanannya dan contoh Node.js.
· 9 menit baca
Checklist praktis sepuluh kelas kerentanan yang layak dicek di setiap code review, dipetakan ke OWASP Top 10 dan CWE, lengkap dengan perbaikan satu baris.
· 5 menit baca
ID CWE mengubah temuan keamanan yang samar menjadi kelas kelemahan yang presisi dan bisa dilacak. Panduan singkat membacanya dan memakainya untuk prioritas perbaikan.