Spring 29/07/2026 8 phút

Tám lỗ hổng Spring hay gặp nhất, mỗi cái một lệnh để tự tìm — bắt đầu từ cái không test nào bắt được

Đi một vòng quanh toà nhà của mình rà từng cánh cửa: chỗ thủng không phải cửa chính (xác thực) mà là cánh cửa khoá rồi vẫn mở cho nhầm người (IDOR), lối kỹ thuật bị quên (Actuator), cái chuông gọi bất kỳ số nào (SSRF). Danh sách kiểm kèm cách tìm.

Spring 26/07/2026 8 phút

JWT không mã hoá gì cả và không thu hồi được — ba câu hỏi phải trả lời trước khi bỏ session

JWT như vòng đeo tay lễ hội dán niêm: ai cũng đọc được chữ in trên đó, không giả được, nhưng cổng đã phát thì không thu lại được tới khi hết hạn. Session như vé gửi đồ. Đo bốn kiểu token giả bị chặn, chi phí ký/xác minh, và vì sao không thu hồi được là vấn đề thật.