Part 05 · Public boundary
API Design, Networking và Security
Theo dấu một request từ DNS, TCP và TLS qua proxy tới application authorization; thiết kế HTTP contract có thể tiến hóa, rồi bảo vệ identity, browser và API trước failure lẫn abuse.
Learning outcomes
- Thiết kế REST contract đúng HTTP semantics, status code, idempotency và evolution strategy.
- Debug request xuyên DNS, TCP, TLS, proxy, application queue, connection pool và downstream.
- Phân biệt authentication với authorization; áp dụng OAuth 2.0, OIDC, JWT và object-level checks đúng phạm vi.
- Nhận diện CORS, CSRF, XSS, SSRF, BOLA, resource abuse và các failure mode của retry/rate limit.
- Trình bày trade-off bằng evidence và trả lời security interview questions bằng tiếng Anh mà không tuyệt đối hóa công nghệ.
Lý thuyết
10 chương từ network request path, HTTP và API contract tới OAuth, browser security, OWASP và vận hành.
5.2 · Nói43 câu hỏi phỏng vấn
HTTP, idempotency, latency, identity, authorization, OWASP và incident response.
5.3 · LàmThực hành
OpenAPI, replay-safe payment, resource server và network fault drill.
5.3A · Chứng minhExecution labs
Thu thập contract, authorization và timeout/retry evidence trong môi trường kiểm soát.
5.4 · Kiểm traTự đánh giá
Red flags, threat-model checks và readiness checklist cho public boundary.
Bổ sung nền tảngCryptography
Hash, password hashing, HMAC, AES-GCM, RSA và key management.
Nguyên tắc xuyên suốt: semantics của HTTP không tự giải quyết business side effects; mọi retry, token, authorization và cache cần được giới hạn bởi một threat model, deadline và invariant cụ thể.