Перейти к содержимому
CodeAuditAgent
Все статьи

Безопасность

Руководства по безопасности кода, ревью с ИИ и исправлениям, которые работают.

· Чтение: 7 мин

Подводные камни JWT и сессий и как их обойти

Ошибки с JWT и сессиями, ведущие к захвату аккаунта: путаница алгоритмов, слабые секреты, непроверенные claim, хранение токенов, ротация и настоящий выход.

  • Аутентификация
  • JWT
  • Безопасность

· Чтение: 8 мин

Чек-лист безопасности для App Router в Next.js

Чек-лист безопасности для приложений на Next.js App Router: server actions, route handlers, middleware, переменные окружения, CSRF, заголовки, вебхуки, кеш.

  • Next.js
  • Безопасность
  • Чек-лист

· Чтение: 7 мин

Состояния гонки и ошибки TOCTOU в веб-приложениях

Как возникают двойные списания, повторное использование купонов и обход лимитов при гонке запросов и как это чинят ограничения, атомарные update, блокировки.

  • Конкурентность
  • Базы данных
  • Безопасность

· Чтение: 7 мин

Защита от SQL-инъекций в Node.js, Python и Go

Уязвимые и исправленные SQL-запросы для pg, Prisma, psycopg, SQLAlchemy и database/sql в Go, безопасные ORDER BY и списки IN. Соответствует CWE-89.

  • Безопасность
  • SQL
  • OWASP

· Чтение: 5 мин

Что идентификатор CWE говорит об ошибке

Идентификаторы CWE превращают размытую находку в точный, отслеживаемый класс слабости. Краткое руководство: как их читать и расставлять приоритеты исправлений.

  • CWE
  • Безопасность
  • Основы