Lecția 3 din 10
Verificarea se face pe server, nu în client
Cea mai frecventă iluzie de securitate din aplicațiile generate cu AI e asta: ascunzi un buton, deci pare că funcția nu există. În realitate, butonul e doar decor. Serverul răspunde oricui știe adresa. Orice decizie despre cine are voie să facă ceva trebuie luată pe server, pentru că tot ce e în client poate fi ocolit. Clientul e sub controlul utilizatorului Clientul e codul care rulează în browserul sau pe telefonul utilizatorului: paginile, JavaScriptul, aplicația mobilă. Problema fundamentală e că tot ce trimiți acolo intră sub controlul celui care îl folosește. Poate citi codul paginii, p…
Restul lecției se deschide după înscriere
Cursul costă 4,99 € (plata în lei, la cursul zilei), iar la final primești un certificat verificabil.
Ce cuprinde cursul
- 1 Ce e autorizarea ruptă și IDOR fără cont
- 2 De ce apare atât de des în codul generat de AI
- 3 Verificarea se face pe server, nu în client ești aici
- 4 RLS ca linie de apărare în profunzime
- 5 SSRF: când serverul tău e păcălit să ceară singur
- 6 Un pattern de autorizare corect
- 7 Cum te testezi singur pentru IDOR
- 8 Studiu de caz: Base44 și un id folosit ca parolă
- 9 Checklist de control al accesului
- 10 Test final