跳转到内容

GOAL-BASED PATH

理解登录与权限

区分身份、会话和具体操作权限,避免只做前端假保护。

9 个步骤初学者友好完成后可验收
01
后端与数据

服务器

持续接收请求、运行程序并返回数据或页面的计算环境。

把接口放到一台外网能访问的机器上
学习这个概念
02
后端与数据

身份认证与权限

认证确认你是谁,权限判断你能做什么。

先登录,再确认这个账号能不能看这个项目
学习这个概念
03
后端与数据

Session 与 Token

Session 由服务端保存会话,Token 把可验证凭据交给客户端携带。

登录以后怎么让后面的请求知道还是我
学习这个概念
04
后端与数据

Cookie

浏览器按域名保存并随请求发送的小段状态数据。

登录态 Cookie 不能被前端脚本读取,并且只走 HTTPS。
学习这个概念
05
后端与数据

API

不同程序按照约定交换数据或调用能力的接口。

前端通过一个固定入口获取项目列表
学习这个概念
06
后端与数据

数据库与数据结构

数据库保存可查询的数据,数据结构规定字段、类型和关系。

用户、项目、任务分别怎么存,彼此怎么关联
学习这个概念
07
质量、安全与性能

XSS 与 CSRF

XSS 注入恶意脚本,CSRF 借已登录身份诱导浏览器发送非预期请求。

富文本必须净化,修改邮箱的请求要校验来源和防伪令牌。
学习这个概念
08
质量、安全与性能

Secrets Management 密钥管理

安全保存、分发、轮换 API Key、密码和证书等敏感配置。

密钥只从部署环境注入,不能提交到 Git 或打进前端包。
学习这个概念
09
技术栈与运行环境

环境变量

由运行环境注入、用来区分配置而不写死在源码里的键值。

开发和生产用不同接口地址,密钥不能提交 Git
学习这个概念

DONE WHEN

完成标准

能描述并检查登录、退出、过期和越权访问路径。