Tài liệu chuyên sâu về System Design — mục tiêu là xây dựng tư duy thiết kế hệ thống, không phải bộ sưu tập lời giải phỏng vấn. Bắt đầu từ Mục lục & cách đọc.
11.1. Authentication & Authorization — bạn là ai, bạn được làm gì
1. Problem Statement Mọi request chạm hệ thống phải được trả lời hai câu khác nhau về bản chất: bạn là ai (Authentication — xác thực danh tính) và bạn được làm gì (Authorization — kiểm tra quyền). Trộn hai câu này — hoặc trả lời câu hai bằng niềm tin “đã qua cửa là được tất” — là gốc của lớp lỗ hổng phổ biến và tàn phá nhất trong thực tế: broken access control (nhiều năm liền đứng đầu OWASP Top 10), mà điển hình là IDOR — user A đổi order_id trên URL và đọc được đơn của user B, vì hệ chỉ hỏi “đã đăng nhập chưa” mà quên hỏi “đơn này của ai”. ...