后端与数据
学习这个概念 服务器
持续接收请求、运行程序并返回数据或页面的计算环境。
把接口放到一台外网能访问的机器上
GOAL-BASED PATH
区分身份、会话和具体操作权限,避免只做前端假保护。
持续接收请求、运行程序并返回数据或页面的计算环境。
把接口放到一台外网能访问的机器上
认证确认你是谁,权限判断你能做什么。
先登录,再确认这个账号能不能看这个项目
Session 由服务端保存会话,Token 把可验证凭据交给客户端携带。
登录以后怎么让后面的请求知道还是我
浏览器按域名保存并随请求发送的小段状态数据。
登录态 Cookie 不能被前端脚本读取,并且只走 HTTPS。
不同程序按照约定交换数据或调用能力的接口。
前端通过一个固定入口获取项目列表
数据库保存可查询的数据,数据结构规定字段、类型和关系。
用户、项目、任务分别怎么存,彼此怎么关联
XSS 注入恶意脚本,CSRF 借已登录身份诱导浏览器发送非预期请求。
富文本必须净化,修改邮箱的请求要校验来源和防伪令牌。
安全保存、分发、轮换 API Key、密码和证书等敏感配置。
密钥只从部署环境注入,不能提交到 Git 或打进前端包。
由运行环境注入、用来区分配置而不写死在源码里的键值。
开发和生产用不同接口地址,密钥不能提交 Git
DONE WHEN
能描述并检查登录、退出、过期和越权访问路径。