Authentication chứng minh người dùng là ai; session ghi nhớ bằng chứng đó qua nhiều request. Session an toàn cần identifier khó đoán, expiry phía server, cookie được bảo vệ và cơ chế logout hoặc revoke rõ ràng.
Authentication chứng minh người dùng là ai; session ghi nhớ bằng chứng đó qua nhiều request. Session an toàn cần identifier khó đoán, expiry phía server, cookie được bảo vệ và cơ chế logout hoặc revoke rõ ràng.
| Câu hỏi | Câu trả lời thực tế |
|---|---|
| Dùng khi nào? | Sau login, server lưu session state và gửi cookie HttpOnly, Secure, SameSite; các request sau dùng cookie mà không gửi lại password. |
| Cần làm gì? | Vẽ các tình huống login, request đã xác thực, hết hạn, logout và cookie bị đánh cắp cho ứng dụng note nhỏ. |
| Biết là đúng bằng cách nào? | Session hết hạn hoặc bị revoke không mở được protected route, JavaScript phía client không đọc được cookie và đổi password làm mất hiệu lực session nhạy cảm. |
| Lỗi hay gặp? | Không lưu raw password hay session secret sống lâu trong localStorage; password hashing và session protection giải quyết hai bài toán khác nhau. |
flowchart LR
A[Câu hỏi] --> B[Authentication và session]
B --> C[Ví dụ nhỏ]
C --> D[Bằng chứng]
Điểm quan trọng của sơ đồ là không dừng ở định nghĩa: hãy nối khái niệm với một ví dụ nhỏ và bằng chứng có thể quan sát.
Sau login, server lưu session state và gửi cookie HttpOnly, Secure, SameSite; các request sau dùng cookie mà không gửi lại password.
Trước khi làm, hãy viết dấu hiệu thành công. Sau đó chỉ thay đổi một yếu tố, quan sát kết quả và ghi lại assumption. Với Authentication và session, cách này giúp tách điều bạn biết khỏi điều bạn chỉ đang đoán.
Mục tiêu: Vẽ các tình huống login, request đã xác thực, hết hạn, logout và cookie bị đánh cắp cho ứng dụng note nhỏ.
Kết quả mong đợi: Session hết hạn hoặc bị revoke không mở được protected route, JavaScript phía client không đọc được cookie và đổi password làm mất hiệu lực session nhạy cảm.
Không lưu raw password hay session secret sống lâu trong localStorage; password hashing và session protection giải quyết hai bài toán khác nhau.
Khi kết quả khác dự đoán, đừng đổi nhiều thứ cùng lúc. Kiểm tra input, version, environment, quyền truy cập và log trước; sau đó lặp lại từ ví dụ nhỏ nhất.
Mở resource hoặc repository đi kèm ở cuối trang khi bạn cần implementation đầy đủ. Hãy kiểm tra version hiện hành trước khi dùng command trong dự án thật.
Khởi tạo một dự án Next.js từ đầu và hiểu về App Router.
Bản đồ dễ hiểu về cách website hoạt động, nên học gì trước và cách thực hành bằng một sản phẩm nhỏ.
Browser resolve domain qua DNS, mở kết nối bảo vệ bằng HTTPS, gửi HTTP request, nhận resource từ server/CDN rồi render; JavaScript có thể request thêm data.