Как IDOR и нарушения контроля доступа проникают в REST, GraphQL и route handlers Next.js, как их тестировать и какие исправления работают в реальных проектах.
Ошибки с JWT и сессиями, ведущие к захвату аккаунта: путаница алгоритмов, слабые секреты, непроверенные claim, хранение токенов, ротация и настоящий выход.
Чек-лист безопасности для приложений на Next.js App Router: server actions, route handlers, middleware, переменные окружения, CSRF, заголовки, вебхуки, кеш.
Как prompt injection, злоупотребление инструментами и утечка данных через ссылки бьют по LLM-функциям и какие меры ограничивают ущерб, когда модель увели.
Как возникают двойные списания, повторное использование купонов и обход лимитов при гонке запросов и как это чинят ограничения, атомарные update, блокировки.
Практическое руководство по CSP с nonce и strict-dynamic, HSTS и preload, frame-ancestors, Referrer-Policy, Permissions-Policy и COOP с конфигурацией Next.js.
Как SSRF превращает вебхуки, превью ссылок и импортёры в путь к метаданным облака и внутренним сервисам, и какие защиты работают. С примером на Node.js.
Идентификаторы CWE превращают размытую находку в точный, отслеживаемый класс слабости. Краткое руководство: как их читать и расставлять приоритеты исправлений.