FluentStack

Uji Kompetensi Secrets, Tokens, and Permissions

Mode tersedia: dark, light, paper
MasukDaftar
Advanced · Level 19: Security BasicsAdvanced90 menitBahasa Indonesia

Uji Kompetensi Secrets, Tokens, and Permissions

Checkpoint untuk mereview secret exposure, session boundary, Permission UI, dan enforcement backend secara jujur.

StatusMemuat progres
ReadinessMemuat...

...

Memuat progres

Menyiapkan langkah berikutnya

Yang dicek

  • Mengklasifikasikan configuration public dan server-only secret
  • Menjelaskan storage/cookie trade-off tanpa credential
  • Mendesain Permission UI selaras dengan backend enforcement
  • Memetakan route guard, API authorization, dan RLS/data policy
SecretsTokensCookiesPermissionsAuthorizationReadiness Checkpoint

Isi lesson

6 blok
  1. 1.
    Checkpoint: review access feature tanpa rasa aman palsuBelum selesaiWajib
  2. 2.
    QuizBelum selesaiWajib
  3. 3.
    Coding practiceBelum selesaiWajib
  4. 4.
    Writing practiceBelum selesaiWajib
  5. 5.
    Baca docs untuk menempatkan credential dan permission dengan benarBelum selesaiWajib
  6. 6.
    RingkasanBelum selesaiWajib

Checkpoint: review access feature tanpa rasa aman palsu

Wajib

Course Admin memiliki settings page untuk editor. Team menemukan variable baru berprefix NEXT_PUBLIC_ yang tampaknya dipakai service server. App memakai cookie session, menyimpan role hint untuk UI, dan memiliki client redirect untuk learner signed-out. Pada staging, editor tanpa permission dapat membuka page tetapi mutation settings mendapat 403. Data course dikelola melalui API dan RLS policy. Team ingin memperbaiki cepat dengan mengubah role hint client serta memindahkan service configuration ke Client Component.

Checkpoint ini tidak meminta kamu melihat secret value, mengubah token storage, mengedit cookie, atau membuat bypass. Petakan public versus private configuration, session evidence, Permission UI recovery, route guard scope, API/data enforcement, dan owner contract. Readiness berarti dapat menyebut tindakan frontend benar tanpa memindahkan credential atau authorization ke browser.

Bagian ini memengaruhi progres lesson.

Quiz

Wajib

Uji Kompetensi Secrets, Tokens, and Permissions

Jawab pertanyaan satu per satu. Kamu bisa ulang quiz jika belum mencapai target lulus.

Target lulus

70/100

Skor terbaik

0/100

Status

Belum dikerjakan

Blok ini wajib untuk menyelesaikan lesson. Progres quiz naik setelah skor mencapai target lulus.

Pertanyaan 1 dari 6

Target lulus: 70

Apa arti NEXT_PUBLIC_ pada environment variable Next.js?

Coding practice

WajibDibuka di workspace khusus

Diagnose course secrets permission checkpoint

Map secret/permission symptom ke safer next step tanpa credential atau client role change.

Tujuan awal: Fokus di tab TS.

Practice ini dibuka di workspace khusus. Buka practice untuk memakai editor, preview, dan cek otomatis.

Tombol selesai aktif setelah semua validasi wajib lolos.

5 cek otomatis4 checklist
Belum selesaiBuka practice

Writing practice

Wajib

Latihan menulis

Tulis security boundary review untuk Course Admin settings. Klasifikasikan configuration public versus server-only, jelaskan cookie/token evidence aman, Permission UI untuk editor tanpa access, scope client/server guard, serta API/RLS authorization. Tambahkan satu QA scenario, satu pertanyaan untuk owner, satu evidence aman, dan satu tindakan browser yang tidak boleh dilakukan. Jangan menulis credential, token/session value, bypass, atau klaim enforcement yang belum diuji.

Tulis draft dulu sebelum menandai writing practice selesai.

Draft kosong

0/900 karakter

Checklist panduan

Checklist ini hanya panduan. Kamu tidak harus mencentang semuanya.

Blok ini wajib untuk menyelesaikan lesson.

Documentation Bridge

Wajib

Baca docs untuk menempatkan credential dan permission dengan benar

Fokus pada public/private configuration, session behavior, cookie attributes, dan authorization policy. Abaikan token theft, bypass, cryptography internals, custom auth, dan enterprise role-model design.

Next.js

Environment Variables

Fokus baca

  • NEXT_PUBLIC_ values dapat tersedia di browser bundle.
  • Server-only variable dan .env loading.
  • Public build configuration versus private credential.

Abaikan dulu

  • Advanced deployment secret management and custom build tooling.
Buka dokumentasi

OWASP

Authentication Cheat Sheet

Fokus baca

  • Authentication versus session management.
  • Sensitive account boundary and safe error communication.

Abaikan dulu

  • Password implementation, OAuth/OIDC internals, MFA, and custom authentication design.
Buka dokumentasi

OWASP

Session Management Cheat Sheet

Fokus baca

  • Session lifecycle and browser session considerations.
  • Why session identifiers stay out of logs and URLs.

Abaikan dulu

  • Session ID generation, hijacking techniques, and full incident response implementation.
Buka dokumentasi

OWASP

JSON Web Token Cheat Sheet

Fokus baca

  • Token as security-sensitive session evidence.
  • Verification belongs to trusted backend/provider boundary.

Abaikan dulu

  • Java implementation, cryptography detail, token theft, and bypass techniques.
Buka dokumentasi

MDN Web Docs

Using HTTP cookies

Fokus baca

  • Set-Cookie and Cookie flow.
  • HttpOnly, Secure, SameSite, scope, and lifetime.

Abaikan dulu

  • Tracking implementations and production cookie policy without owner.
Buka dokumentasi

Supabase Docs

Auth security

Fokus baca

  • Auth integration security context.
  • Verified identity and server-side boundary questions.

Abaikan dulu

  • Custom provider setup and OAuth details.
Buka dokumentasi

Supabase Docs

Row Level Security

Fokus baca

  • RLS as database-level authorization.
  • Why client UI does not replace table policy.

Abaikan dulu

  • Writing policy SQL before ownership rules are reviewed.
Buka dokumentasi

Aksi setelah membaca

Review one authenticated local or staging app. List environment variable names without values, classify public versus server-only, inspect Permission UI and one protected route, lalu QA bahwa API/RLS/backend tetap menolak action user yang tidak diizinkan. Tulis satu risk dan satu safer alternative. Jangan copy credential, token, cookie value, atau modify client state untuk bypass access.

Bagian ini memengaruhi progres lesson.

Ringkasan

Wajib
  • Public browser configuration dan server-only secret membutuhkan naming, runtime, dan review berbeda.
  • Token/cookie memiliki trade-off; value tidak masuk URL, log, atau issue.
  • Permission UI dan guards meningkatkan clarity, sementara API/RLS/data policy enforce access.
  • 403 menjadi recovery UI dan evidence untuk owner, bukan browser workaround.
  • Kamu siap melanjutkan ke File Upload and Third-Party Risk untuk menilai untrusted file, embed, dan package boundary.

Bagian ini memengaruhi progres lesson.

Langkah berikutnya

Selesaikan bagian wajib checkpoint ini

Lanjutkan blok wajib berikutnya: Checkpoint: review access feature tanpa rasa aman palsu.