Uji Kompetensi Secrets, Tokens, and Permissions
Checkpoint untuk mereview secret exposure, session boundary, Permission UI, dan enforcement backend secara jujur.
Yang dicek
- Mengklasifikasikan configuration public dan server-only secret
- Menjelaskan storage/cookie trade-off tanpa credential
- Mendesain Permission UI selaras dengan backend enforcement
- Memetakan route guard, API authorization, dan RLS/data policy
Isi lesson
6 blok- 1.Checkpoint: review access feature tanpa rasa aman palsuBelum selesaiWajib
- 2.QuizBelum selesaiWajib
- 3.Coding practiceBelum selesaiWajib
- 4.Writing practiceBelum selesaiWajib
- 5.Baca docs untuk menempatkan credential dan permission dengan benarBelum selesaiWajib
- 6.RingkasanBelum selesaiWajib
Checkpoint: review access feature tanpa rasa aman palsu
WajibCourse Admin memiliki settings page untuk editor. Team menemukan variable baru berprefix NEXT_PUBLIC_ yang tampaknya dipakai service server. App memakai cookie session, menyimpan role hint untuk UI, dan memiliki client redirect untuk learner signed-out. Pada staging, editor tanpa permission dapat membuka page tetapi mutation settings mendapat 403. Data course dikelola melalui API dan RLS policy. Team ingin memperbaiki cepat dengan mengubah role hint client serta memindahkan service configuration ke Client Component.
Checkpoint ini tidak meminta kamu melihat secret value, mengubah token storage, mengedit cookie, atau membuat bypass. Petakan public versus private configuration, session evidence, Permission UI recovery, route guard scope, API/data enforcement, dan owner contract. Readiness berarti dapat menyebut tindakan frontend benar tanpa memindahkan credential atau authorization ke browser.
Bagian ini memengaruhi progres lesson.
Quiz
WajibUji Kompetensi Secrets, Tokens, and Permissions
Jawab pertanyaan satu per satu. Kamu bisa ulang quiz jika belum mencapai target lulus.
Target lulus
70/100
Skor terbaik
0/100
Status
Belum dikerjakan
Blok ini wajib untuk menyelesaikan lesson. Progres quiz naik setelah skor mencapai target lulus.
Pertanyaan 1 dari 6
Target lulus: 70
Apa arti NEXT_PUBLIC_ pada environment variable Next.js?
Coding practice
WajibDibuka di workspace khususDiagnose course secrets permission checkpoint
Map secret/permission symptom ke safer next step tanpa credential atau client role change.
Tujuan awal: Fokus di tab TS.
Practice ini dibuka di workspace khusus. Buka practice untuk memakai editor, preview, dan cek otomatis.
Tombol selesai aktif setelah semua validasi wajib lolos.
Writing practice
WajibLatihan menulis
Tulis security boundary review untuk Course Admin settings. Klasifikasikan configuration public versus server-only, jelaskan cookie/token evidence aman, Permission UI untuk editor tanpa access, scope client/server guard, serta API/RLS authorization. Tambahkan satu QA scenario, satu pertanyaan untuk owner, satu evidence aman, dan satu tindakan browser yang tidak boleh dilakukan. Jangan menulis credential, token/session value, bypass, atau klaim enforcement yang belum diuji.
Tulis draft dulu sebelum menandai writing practice selesai.
0/900 karakter
Checklist panduan
Checklist ini hanya panduan. Kamu tidak harus mencentang semuanya.
Documentation Bridge
WajibBaca docs untuk menempatkan credential dan permission dengan benar
Fokus pada public/private configuration, session behavior, cookie attributes, dan authorization policy. Abaikan token theft, bypass, cryptography internals, custom auth, dan enterprise role-model design.
Next.js
Environment Variables
Fokus baca
- NEXT_PUBLIC_ values dapat tersedia di browser bundle.
- Server-only variable dan .env loading.
- Public build configuration versus private credential.
Abaikan dulu
- Advanced deployment secret management and custom build tooling.
OWASP
Authentication Cheat Sheet
Fokus baca
- Authentication versus session management.
- Sensitive account boundary and safe error communication.
Abaikan dulu
- Password implementation, OAuth/OIDC internals, MFA, and custom authentication design.
OWASP
Session Management Cheat Sheet
Fokus baca
- Session lifecycle and browser session considerations.
- Why session identifiers stay out of logs and URLs.
Abaikan dulu
- Session ID generation, hijacking techniques, and full incident response implementation.
OWASP
JSON Web Token Cheat Sheet
Fokus baca
- Token as security-sensitive session evidence.
- Verification belongs to trusted backend/provider boundary.
Abaikan dulu
- Java implementation, cryptography detail, token theft, and bypass techniques.
MDN Web Docs
Using HTTP cookies
Fokus baca
- Set-Cookie and Cookie flow.
- HttpOnly, Secure, SameSite, scope, and lifetime.
Abaikan dulu
- Tracking implementations and production cookie policy without owner.
Supabase Docs
Auth security
Fokus baca
- Auth integration security context.
- Verified identity and server-side boundary questions.
Abaikan dulu
- Custom provider setup and OAuth details.
Supabase Docs
Row Level Security
Fokus baca
- RLS as database-level authorization.
- Why client UI does not replace table policy.
Abaikan dulu
- Writing policy SQL before ownership rules are reviewed.
Aksi setelah membaca
Review one authenticated local or staging app. List environment variable names without values, classify public versus server-only, inspect Permission UI and one protected route, lalu QA bahwa API/RLS/backend tetap menolak action user yang tidak diizinkan. Tulis satu risk dan satu safer alternative. Jangan copy credential, token, cookie value, atau modify client state untuk bypass access.
Bagian ini memengaruhi progres lesson.
Ringkasan
Wajib- Public browser configuration dan server-only secret membutuhkan naming, runtime, dan review berbeda.
- Token/cookie memiliki trade-off; value tidak masuk URL, log, atau issue.
- Permission UI dan guards meningkatkan clarity, sementara API/RLS/data policy enforce access.
- 403 menjadi recovery UI dan evidence untuk owner, bukan browser workaround.
- Kamu siap melanjutkan ke File Upload and Third-Party Risk untuk menilai untrusted file, embed, dan package boundary.
Bagian ini memengaruhi progres lesson.
Langkah berikutnya
Selesaikan bagian wajib checkpoint ini
Lanjutkan blok wajib berikutnya: Checkpoint: review access feature tanpa rasa aman palsu.