Bảo vệ dữ liệu (Data Protection)

Các kỹ thuật bảo vệ dữ liệu nhạy cảm khi truyền và khi lưu trữ, cùng phòng chống các lỗ hổng web phổ biến.

Mã hóa & lưu mật khẩu

  • Mã hóa khi truyền: dùng HTTPS (TLS) cho mọi kết nối, chống nghe lén (MITM). Có thể thêm HSTS để ép dùng HTTPS. TLS mạnh: certificate hợp lệ, ciphers mới (AES-GCM, ECC).
  • Mã hóa khi lưu trữ: mã hóa ổ đĩa/file/các trường quan trọng trong DB.
  • Lưu mật khẩu: không bao giờ plaintext. Dùng hash + salt (Argon2, bcrypt, PBKDF2). Salt ngẫu nhiên mỗi user → hai người cùng mật khẩu vẫn hash khác nhau, chống rainbow table.

Chống XSS và CSRF

  • XSS (Cross-Site Scripting): kẻ tấn công chèn script độc chạy với quyền trang tin cậy (ăn cắp cookie/session). Chống: escape/encode dữ liệu người dùng khi hiển thị, header CSP, input validation.
  • CSRF (Cross-Site Request Forgery): trang độc ép user đã đăng nhập gửi yêu cầu trái ý (vd chuyển tiền). Chống: CSRF token trong form, cookie SameSite (Strict/Lax), yêu cầu re-auth cho action quan trọng.
  • Secure - chỉ gửi qua HTTPS.
  • HttpOnly - chặn JavaScript đọc cookie (chống XSS lấy session).
  • SameSite - ngăn gửi cookie theo request từ site khác (chống CSRF).
  • Prefix __Host-/__Secure-, expiration hợp lý, giới hạn domain/path.

Liên quan