Lập trình 22/09/2026 6 phút

Băm mật khẩu: vì sao SHA-256 nhanh là SAI, và bcrypt chậm 1,3 triệu lần là cố ý

Dùng SHA-256 để băm mật khẩu nghe có vẻ an toàn — nó là hàm băm mạnh mà. Nhưng chính sự NHANH của nó khiến nó sai cho mật khẩu. Bài này đo thật trong Go: SHA-256 băm một mật khẩu trong 38 nano-giây (26 triệu lần/giây), còn bcrypt cost 10 mất 51ms — chậm hơn 1,3 triệu lần, cố ý, để brute-force bất khả thi; mỗi cost +1 chậm gấp đôi. Kèm vai trò của salt chống rainbow table.

Lập trình 22/09/2026 6 phút

Timing attack: so sánh token bằng == làm rò rỉ bí mật qua thời gian — và cách so constant-time

So sánh một token hay chữ ký bằng == trông vô hại, nhưng nó thoát sớm ở byte đầu tiên khác nhau — nên thời gian so sánh tiết lộ bạn đã đoán đúng bao nhiêu byte. Bài này đo thật trong Go: so sánh thoát sớm cho thời gian tuyến tính theo số byte khớp (từ 1.2ns khi khớp 0% lên 50.692ns khi khớp 100%), còn ConstantTimeCompare phẳng ~54.700ns bất kể khớp bao nhiêu. Về lý thuyết, kênh thời gian đó cho phép dò token từng byte.

Lập trình 22/09/2026 6 phút

XSS: khi dữ liệu người dùng biến thành mã, và vì sao html/template tự escape theo ngữ cảnh

XSS xảy ra khi dữ liệu người dùng được nhúng vào trang mà không mã hoá, biến thành mã JavaScript chạy trong trình duyệt nạn nhân. Bài này đo thật trong Go: text/template để nguyên thẻ script (lỗ hổng), html/template tự mã hoá thành text vô hại; và cùng một chuỗi được escape KHÁC nhau tuỳ ngữ cảnh — HTML dùng <, JavaScript dùng \u003c, URL dùng %3c. Mã hoá đúng ngữ cảnh là chìa khoá chống XSS.

Lập trình 22/09/2026 6 phút

CSRF: vì sao cookie xác thực không đủ, và token chặn request giả mạo từ site khác

Trình duyệt tự động đính kèm cookie cho mọi request tới một domain — kể cả request do một trang độc khác kích hoạt. Đó là gốc rễ của CSRF: nếu server chỉ dựa vào cookie, kẻ tấn công khiến trình duyệt nạn nhân tự gửi request hợp lệ. Bài này tái hiện thật trong Go: một bank chỉ dựa cookie bị chuyển tiền (số dư 1000→900) từ request cross-site; thêm CSRF token, cùng request đó bị chặn (403, số dư không đổi). Cookie xác thực AI gửi; token xác thực request đến TỪ ĐÂU.

Lập trình 22/09/2026 7 phút

JWT: chữ ký bảo vệ token khỏi sửa đổi, và bẫy alg=none biến verifier thành kẻ phản bội

JWT cho phép server tin một token mà không cần tra DB — nhờ chữ ký. Nhưng chữ ký chỉ bảo vệ khi bạn verify đúng. Bài này tự cài JWT HS256 trong Go và tái hiện thật: sửa payload role=admin mà không có secret để ký lại thì bị phát hiện ngay (chữ ký không khớp); nhưng một verifier ngây thơ TIN trường alg trong token sẽ bị bẫy alg=none qua mặt — chấp nhận token giả không chữ ký. Verify đúng phải ép thuật toán mong đợi.

Lập trình 22/09/2026 6 phút

Command injection và path traversal: khi input biến thành lệnh shell hoặc thoát khỏi thư mục

Cùng gốc với SQL injection: khi input người dùng được ghép vào một lệnh shell, nó biến thành lệnh chạy trên server; khi được ghép vào đường dẫn file, ../ cho phép đọc file ngoài thư mục cho phép. Bài này tái hiện thật trong Go: shell nối chuỗi chạy lệnh thứ hai sau dấu chấm phẩy, còn exec.Command tách tham số coi input là một đối số vô hại; nối đường dẫn thô đọc được file bí mật ngoài baseDir, còn làm sạch + kiểm thuộc baseDir thì từ chối.