Come IDOR e controlli di accesso violati si insinuano in REST, GraphQL e nei route handler di Next.js, come testarli e le correzioni che reggono davvero.
Gli errori su JWT e sessioni che portano all'account takeover: confusione degli algoritmi, segreti deboli, claim non verificati, storage dei token e logout.
Cancellare una chiave API committata non la rimuove dalla cronologia Git. Come trovare i segreti trapelati, ruotarli, ripulire la cronologia e prevenire i leak.
Checklist di sicurezza per le app con App Router di Next.js: server action, route handler, middleware, variabili d'ambiente, CSRF, header, webhook e cache.
Come nascono doppie spese, riuso dei coupon e aggiramenti dei limiti quando le richieste corrono, e come correggerli con vincoli, update atomici e lock.
Snippet SQL vulnerabili e corretti per pg, Prisma, psycopg, SQLAlchemy e database/sql di Go, più ORDER BY dinamici e liste IN sicure. Mappati su CWE-89.
Come l'SSRF trasforma webhook, anteprime e importatori in una via verso i metadati cloud e i servizi interni, e le difese che reggono, con esempio Node.js.
Checklist pratica delle dieci classi di vulnerabilità da controllare in ogni code review, mappate su OWASP Top 10 e CWE, con la correzione per ciascuna.