搜尋 CarlStack

按 Esc 關閉;完整結果會顯示文章摘要、標籤與日期。

資訊安全
5 分鐘
·

TLS 憑證驗證不是黑盒:用一次握手看懂 HTTPS 信任鏈與排錯

從 TLS 1.3 的身分驗證、完整性與機密性三個目標出發,拆解憑證、ECDHE 與 AEAD 各自的責任;附上可直接執行的 OpenSSL 檢查流程,讓 SSL 憑證錯誤能被定位而非繞過。

資訊安全
4 分鐘
·

API 安全防禦實戰:OWASP API Security Top 10、BOLA 越權防護與 JWT 簽名混淆攻防

深度剖析現代 Web 與微服務 API 面臨的致命安全威脅:OWASP API Security Top 10 核心漏洞防護、BOLA(失效物件級授權)防禦架構、Mass Assignment 批量賦值漏洞修補與 JWT 簽名混淆(alg:none / RS256 降級 HS256)攻防實務。

系統設計
9 分鐘
·

OAuth 2.0 與 OpenID Connect (OIDC) 授權拓撲全景:PKCE 防禦、JWT 簽名與 Token 輪換機制

全面拆解現代身分認證與授權架構:OAuth 2.0 授權碼模式 + PKCE (RFC 7636)、OIDC ID Token 與 Access Token 職責分離、JWKS 金鑰輪換、Refresh Token 輪換 (RTR) 與重放攻擊防禦。