تخطَّ إلى المحتوى

تقوية الـ Auth

الدرس 2 من 20 6 دقايق قراءة

الهدف

بعد هالدرس تقدر تضبط الـ sessions بشكل آمن، تضيف rate limiting على الـ auth endpoints، تبني RBAC يحمي routes الحساسة، وتشوف suspicious activity قبل ما تصير كارثة.

ليش هذا الحين؟

الـ auth هو الباب. لو الباب ضعيف، باقي شغلتك ما تفيد.

ترى وايد founders يبنون auth بسرعة — "اشتغل، خلاص" — وبعد 6 أشهر يكتشفون إن الـ sessions ما تنتهي، وأكو users يقدرون يوصلون admin routes، وماكو أي logging على login failures.

هالدرس بيجمع لك production auth patterns مع ongoing security monitoring. مو درسين — درس واحد. لأن Auth hardening بدون monitoring = تبني جدار بدون ما تحرس الباب.

الفكرة

الـ auth hardening تجي في 3 طبقات:

طبقة 1 — الإعداد الأساسي الآمن: cookies صح، sessions تنتهي، HTTPS إلزامي

طبقة 2 — التحكم بالوصول: RBAC يحدد منو يقدر يشوف شنو، rate limiting يوقف brute force

طبقة 3 — المراقبة المستمرة: alerts على login failures، dependency scanning تلقائي

هالدرس يبني على Better Auth — نفس الـ library اللي ثبّتها في ship-a-web-app-05 (أفضل من NextAuth لـ Next.js App Router، أوضح API، أقل magic). الهدف هني مو تركيبها من الصفر، هو تقويتها: sessions تنتهي صح، الجداول ملكك في قاعدة البيانات — مو locked-in في cloud auth service.