Mười bài về bảo mật, và bốn chỗ proxy của Spring làm phân quyền biến mất
Tổng kết chặng bảo mật: những kết quả đo đi ngược trực giác, danh sách kiểm trước khi lên sản xuất, và ba nguyên tắc.
Tổng kết chặng bảo mật: những kết quả đo đi ngược trực giác, danh sách kiểm trước khi lên sản xuất, và ba nguyên tắc.
@WithMockUser và spring-security-test, ba loại lỗi MockMvc không bao giờ bắt được, và bốn test bảo mật đáng viết.
Sáu header bảo mật đo được, CSP viết cho đúng, và vì sao script nội tuyến không chạy trên trình duyệt thật trong khi test vẫn xanh.
Phân biệt OAuth2 với OIDC, luồng duy nhất còn đúng năm 2026, cấu hình đăng nhập Google trong Spring, và PKCE.
Bốn kiểu token giả bị từ chối, chi phí ký và xác minh đo được, và ba câu hỏi phải trả lời trước khi bỏ session.
CSRF đo từ đầu tới cuối, hai thay đổi của Security 6 làm SPA gãy, và vì sao lỗi 403 hiện ra thành 401.