Docs học tập
Backend nền tảng

F8 · Các lớp bảo mật cho API

HTTPS (mã hóa đường truyền)

F8 · Middle

Nhà an toàn cần nhiều lớp: cổng, khóa, camera, bảo vệ. Không có một lớp nào đủ.

Cốt lõi

  • HTTPS (mã hóa đường truyền)
  • Rate limiting
  • JWT/OAuth2.
  • Input validation (chống SQL injection, XSS)
  • CORS
  • API keys.
  • Bổ sung nên nói: quản lý secret, logging/audit, nguyên tắc quyền tối thiểu.

Đánh đổi

Mục tiêu: chống XSS, CSRF, DDoS, lạm dụng. Tập trung ở API Gateway.

Trong thực tế

Stripe dùng HTTPS + Rate limit + API keys.

Bug thường gặp

Log toàn bộ request body, vô tình ghi mật khẩu và token vào log.

Tự hỏi lại

CORS có phải cơ chế bảo mật phía server không? (Không – do trình duyệt thực thi).

On this page