Délka funkcí je druhý častý problém. Funkce přesahující obrazovku obvykle řeší víc úkolů najednou. Rozděl ji podle toho, co dělá: jedna načte data, druhá je upraví, třetí vykreslí výsledek. Nemusí to být dokonalé, ale každá část musí jít pochopit samostatně. Vyhni se hlubokému vnořování podmínek. Místo pěti úrovní if použij návraty před cyklem nebo pomocnou funkci.
Při ověřování si dejte pozor na časové posuny. Malá tolerance u exp a nbf je v pořádku, ale nesmí být v minutách. Stejně tak kontrolujte, že token nebyl použit před nbf. Odvolávání je slabina bezstavových tokenů: blacklist podle jti nebo krátká platnost s rotací refresh tokenů řeší většinu případů. Nikdy neposílejte token v URL, dostane se do logů a refererů.
Neignorujte chybová hlášení. Podrobná chybová zpráva z databáze prozradí názvy tabulek, sloupců i typy dat a útočníkovi výrazně usnadní další postup. V produkčním prostředí proto zapněte obecné chybové stránky a podrobnosti logujte pouze na server. Totéž platí pro ladící nástroje, které nesmí být veřejně dostupné.
Odhadujte analytiku dvakrát: nejdřív hrubě, pak těsně před prac
JWT tokeny se nasazují jako univerzální řešení autentizace, ale bez správně nastavené validace se z nich stává jen podepsaný kus textu, kterému server slepě věří. Nejčastější chyba není v algoritmu, nýbrž v tom, že se token dekóduje a jeho obsah se použije bez ověření podpisu a všech povinných polí. Útočník pak může změnit sub nebo role a dostat se tam, kam nemá.
Rámec pro sdílení, který drží tempo Na schůzce použijte jednoduchý postup: každý postupně přečte své tři body, ostatní pouze naslouchají a dělají si poznámky. Žádné okamžité reakce, žádné obhajování. Poté facilitátor shrne opakující se témata a tým hlasováním vybere jedno nebo dvě, která má smysl řešit hned. Zbytek se zapíše do seznamu k pozdějšímu zpracování. Tím se zabrání tomu, aby se retrospektiva utopila v deseti různých problémech.
Nastavení ulož do repozitáře, aby platilo pro celý tým. Osobní klávesové zkratky a vzhled si nech zvlášť, ale pravidla pro jazyk, formátování a lintování patří do verzovaných souborů. Tím zmizí hádky o tom, čí editor přeformátoval cizí kód. Zároveň si nastav, aby se automatické formátování nespouštělo při každém uložení u všech jazyků. U cizího kódu je lepší formátovat jen změněné řádky, jinak vznikne obrovský diff, který nikdo nepřečte.
Nastav per-projektové interprety a SDK Druhý krok je explicitní přiřazení runtime prostředí. Každý jazyk by měl mít v projektu jasně danou verzi: virtuální prostředí pro Python, konkrétní JDK pro Javu, konkrétní verzi Node pro frontend. V IDE to znamená nastavit interpret ne globálně, ale pro daný projekt nebo modul. Když to neuděláš, bude ti editor našeptávat funkce z verze, kterou v produkci vůbec nemáš, a buildy se budou chovat jinak než lokální nápověda.
Poslední věc: retrospektiva není terapie ani soud. Je to pracovní nástroj pro zlepšení. Pokud tým dokáže pojmenovat, co se děje, vybrat jednu změnu a příště ověřit, zda fungovala, stačí to. Strukturovaná zpětná vazba není o dokonalosti, ale o tom, že se příště nesejdete nad stejným problémem znovu.
Typická chyba je ukládání tokenu do localStorage a následné XSS. HttpOnly cookie s SameSite je bezpečnější, ale vyžaduje ochranu proti CSRF. Další častá chyba je zapomenutý aud při více službách: token vydaný pro jednu API projde i do druhé. Testujte negativní scénáře, ne jen šťastnou cestu. Podepište token klíčem, který umíte rotovat, a staré klíče nechte ověřovat jen po dobu platnosti vydaných tokenů.
Typické chyby, které strukturovanou zpětnou vazbu zabíjejí: facilitátor nedrží čas a nechá jednu osobu mluvit půl hodiny; tým přeskočí přípravu a improvizuje; někdo použije zpětnou vazbu jako záminku k osobnímu útoku; nebo se rozhodne příliš mnoho věcí a žádná se nedotáhne. Další častou chybou je, že se na začátku další retrospektivy nezkontroluje, co se z minulých závazků splnilo. Bez této kontroly se struktura změní v prázdný rituál.
Co hlídat při vydávání a ukládání Access token držte krátký, v řádu minut. Refresh token ukládejte jako serverovou relaci s možností odvolání, ne jako další JWT bez stavu. Do payloadu nepatří hesla, rodná čísla ani interní identifikátory, které nechcete ukázat. Pamatujte, že payload je jen base64, nikoli šifra. Pokud potřebujete skrýt obsah, použijte JWE, nebo raději držte citlivá data na serveru a do tokenu dejte pouze odkaz.
Základem je ověřit podpis přesně tím algoritmem, který očekáváte. Nikdy nenechávejte knihovnu, aby si algoritmus vybrala podle hlavičky alg z tokenu. Pokud aplikace podporuje HS256 i RS256, musíte dopředu rozhodnout, který použijete, a ostatní odmítnout. Zvlášť nebezpečná je kombinace, kdy se veřejný klíč z RS256 dá podstrčit jako HMAC secret. Vždy porovnávejte iss, aud a exp; token bez expirace je jen trvalý přístupový klíč v cizích rukou.
If you adored this short article and you would like to receive more facts regarding Barvy StěN Do ObýVáKu kindly browse through our web page.