Lecția 3 din 10

Verificarea se face pe server, nu în client

Cea mai frecventă iluzie de securitate din aplicațiile generate cu AI e asta: ascunzi un buton, deci pare că funcția nu există. În realitate, butonul e doar decor. Serverul răspunde oricui știe adresa. Orice decizie despre cine are voie să facă ceva trebuie luată pe server, pentru că tot ce e în client poate fi ocolit. Clientul e sub controlul utilizatorului Clientul e codul care rulează în browserul sau pe telefonul utilizatorului: paginile, JavaScriptul, aplicația mobilă. Problema fundamentală e că tot ce trimiți acolo intră sub controlul celui care îl folosește. Poate citi codul paginii, p…

Restul lecției se deschide după înscriere

Cursul costă 4,99 € (plata în lei, la cursul zilei), iar la final primești un certificat verificabil.

Ce cuprinde cursul

  1. 1 Ce e autorizarea ruptă și IDOR fără cont
  2. 2 De ce apare atât de des în codul generat de AI
  3. 3 Verificarea se face pe server, nu în client ești aici
  4. 4 RLS ca linie de apărare în profunzime
  5. 5 SSRF: când serverul tău e păcălit să ceară singur
  6. 6 Un pattern de autorizare corect
  7. 7 Cum te testezi singur pentru IDOR
  8. 8 Studiu de caz: Base44 și un id folosit ca parolă
  9. 9 Checklist de control al accesului
  10. 10 Test final