Cybersecurity integrata nel flusso
JWT in cookie httpOnly, sanitizzazione input, rate limit, CORS e CSP con esempi client/server.
Palcoscenico
Richieste
Traffico legittimo passa; burst anomalo viene attenuato dal rate limit.
Payload malevolo
<script>alert(1)</script>Middleware + CSP: bloccato prima del DOM / DB
Diagramma
Laboratorio codice
Contratto e snippet di riferimento. Il playground a schermo intero segue sotto.
{
"auth": {
"tokenLocation": "httpOnly-cookie",
"sameSite": "lax",
"secure": true,
"rotation": "refresh-endpoint"
},
"headers": {
"content-security-policy": "default-src 'self'; frame-ancestors 'none'",
"strict-transport-security": "max-age=31536000; includeSubDomains"
}
}