Chuyên đề Authentication, Authorization và Data Security tập trung vào một chuỗi rất cơ bản nhưng có chi phí sai sót cao trong hệ thống backend: người dùng đăng nhập thế nào, danh tính được truyền đi ra sao, quyền được kiểm tra thế nào, dữ liệu nhạy cảm được bảo vệ ra sao, dữ liệu đầu vào được kiểm tra thế nào.
Trong các buổi phỏng vấn tuyển dụng sinh viên mới tốt nghiệp, phần lớn ứng viên sử dụng JWT cho việc xác thực và đăng nhập. Khi được hỏi các câu hỏi khái niệm về JWT và lý do sử dụng JWT, họ cơ bản đều có thể trả lời một vài ý. Tuy nhiên, khi được hỏi về một số vấn đề tồn tại của JWT và giải pháp, chỉ một phần nhỏ ứng viên trả lời khá tốt.
Sự khác biệt giữa Authentication và Authorization là gì?
Đây là vấn đề mà hầu hết mọi người đều nhầm lẫn. Trước hết, hãy bắt đầu bằng cách phân biệt cách đọc hai thuật ngữ này. Nhiều người thường đọc nhầm chúng, vì vậy bạn nên tra cách đọc và ý nghĩa cụ thể của hai từ này trước.
Nói đơn giản:
Bài viết này được biên tập lại từ Hutool: Một dòng code xử lý data desensitization - Jingdong Cloud Developer.
Câu hỏi phỏng vấn liên quan:
- Frontend đã validation rồi, backend còn cần validation nữa không?
- Frontend đã thực hiện data validation, vì sao backend vẫn cần validation lại (thậm chí nghiêm ngặt hơn)?
- Frontend/backend cần validation những nội dung nào?
Tác giả: Nhóm kỹ thuật Zhuanzhuan
Thuật toán mã hóa là kỹ thuật dùng phương pháp toán học để biến đổi dữ liệu, nhằm bảo vệ an toàn dữ liệu và ngăn người không được ủy quyền đọc hoặc sửa đổi dữ liệu. Thuật toán mã hóa có thể chia thành ba loại chính: thuật toán mã hóa đối xứng, thuật toán mã hóa bất đối xứng và thuật toán hash (còn gọi là thuật toán digest).
JWT là gì?
JWT (JSON Web Token) là một định dạng biểu diễn claim nhỏ gọn, an toàn với URL, được định nghĩa trong RFC 7519. Sau khi đăng nhập thành công, server có thể ghi các claim như định danh người dùng, phạm vi quyền và thời gian hết hạn vào JWT; client mang JWT trong các request tiếp theo, server xác minh chữ ký và các claim liên quan rồi mới quyết định có cho phép hay không.
Lọc từ nhạy cảm là khâu cốt lõi của content safety. Dù là social media, nền tảng e-commerce, game online hay các ứng dụng AI hiện nay, đều cần lọc realtime nội dung đầu vào và nội dung được tạo ra để ngăn nội dung vi phạm như nội dung khiêu dâm, bạo lực và phát ngôn thù ghét lan truyền.
Về mặt kỹ thuật, lọc từ nhạy cảm về bản chất là bài toán multi-pattern string matching: đồng thời tìm nhiều keyword trong một đoạn text.
Bài viết này được cho phép đăng lại từ: https://ken.io/note/sso-design-implement Tác giả: ken.io

