Разница между аутентификацией и авторизацией Безопасность и контроль доступа Аутентификация устанавливает личность пользователя: кто он Способы: логин и пароль, токены, биометрия Авторизация определяет права…
Куки предназначены для сохранения состояния между клиентом и сервером в рамках HTTP Они находятся на стороне клиента — обычно в файлах или памяти браузера Куки привязаны к домену и используют атрибуты Path, Domain,…
Методы безопасной передачи конфиденциальных данных через API Для защиты данных во время передачи применяют шифрование канала с помощью TLS/SSL HTTPS Личность пользователя подтверждают средствами аутентификации:…
Защита конфиденциальных данных при хранении Размещение секретов за пределами исходного кода: например, в переменных окружения или конфигурационных файлах с ограниченными правами доступа Применение специализированных…
Надёжное хранение ключей необходимо для поддержания доверия к JWT Применение секретного менеджера: AWS KMS, HashiCorp Vault или Azure Key Vault Доступ предоставляется только согласно правам и ролевой модели (RBAC)…
Механизмы аутентификации и авторизации в микросервисной архитектуре с Spring Security Аутентификация — это подтверждение личности пользователя либо сервиса Авторизация — определение доступных ресурсов на основании…
Тестирование авторизации и критически важных функций Критические функции: безопасность и доступность Начать следует с требований: роли, права и пользовательские сценарии Применять позитивные и негативные тестовые…
Интеграция с security-слоем заказчика (Централизованный логин, токены) security-слой выступает централизованным сервисом аутентификации и авторизации для входа применяются протоколы OAuth2/OpenID Connect после…
безопасность API при передаче данных необходима, чтобы предотвратить их утечку и подмену Для защиты канала связи используют HTTPS — протокол с шифрованием TLS, который предотвращает перехват данных и MITM-атаки…
Защита приложения от MITM сетевой контекст и безопасность передачи данных шифрование каналов с помощью TLS/SSL проверка сертификатов (PKI) с использованием pinning принудительное применение HTTPS через HSTS контроль…
Контекст: защита аутентификации и токенов доступа Access-токены имеют короткий срок действия — обычно от нескольких минут до нескольких часов Refresh-токены действуют дольше и предназначены для выпуска новых…
Авторизация через JWT и имперсонализацию JWT представляет собой токен доступа, содержащий закодированные данные пользователя Сервер подписывает токен, что гарантирует его целостность и безопасность Имперсонализация…