The Teaching Hub
DB: …

Cybersecurity integrata nel flusso

JWT in cookie httpOnly, sanitizzazione input, rate limit, CORS e CSP con esempi client/server.

Palcoscenico

Richieste

Traffico legittimo passa; burst anomalo viene attenuato dal rate limit.

Payload malevolo

<script>alert(1)</script>
Middleware + CSP: bloccato prima del DOM / DB

Diagramma

Laboratorio codice

Contratto e snippet di riferimento. Il playground a schermo intero segue sotto.

{
  "auth": {
    "tokenLocation": "httpOnly-cookie",
    "sameSite": "lax",
    "secure": true,
    "rotation": "refresh-endpoint"
  },
  "headers": {
    "content-security-policy": "default-src 'self'; frame-ancestors 'none'",
    "strict-transport-security": "max-age=31536000; includeSubDomains"
  }
}