Backend nền tảng
F8 · Các lớp bảo mật cho API
HTTPS (mã hóa đường truyền)
F8 · Middle
Nhà an toàn cần nhiều lớp: cổng, khóa, camera, bảo vệ. Không có một lớp nào đủ.
Cốt lõi
- HTTPS (mã hóa đường truyền)
- Rate limiting
- JWT/OAuth2.
- Input validation (chống SQL injection, XSS)
- CORS
- API keys.
- Bổ sung nên nói: quản lý secret, logging/audit, nguyên tắc quyền tối thiểu.
Đánh đổi
Mục tiêu: chống XSS, CSRF, DDoS, lạm dụng. Tập trung ở API Gateway.
Trong thực tế
Stripe dùng HTTPS + Rate limit + API keys.
Bug thường gặp
Log toàn bộ request body, vô tình ghi mật khẩu và token vào log.
Tự hỏi lại
CORS có phải cơ chế bảo mật phía server không? (Không – do trình duyệt thực thi).