Security for Beginners

8 artikel dalam 3 bagian — baca secara berurutan.

I — Konsep Dasar

2 articles
  1. 01Kenapa Keamanan Itu Penting? Memahami Konsekuensi NyataKonsekuensi nyata dari mengabaikan keamanan API, mindset defense in depth, dan latihan threat modeling sederhana yang akan kita praktikkan sepanjang seri ini.
  2. 02Anatomi Ancaman Umum: OWASP API Security BasicsEnam ancaman API paling umum dari kerangka OWASP — BOLA, broken authentication, excessive data exposure, injection, security misconfiguration, dan unrestricted resource consumption — dipetakan ke artikel praktik yang menanganinya.

II — Praktik

5 articles
  1. 03Praktik: Password Hashing & Autentikasi JWTMenutup Broken Authentication dengan bcrypt untuk password hashing, endpoint register dengan response model eksplisit, dan JSON Web Token untuk membuktikan identitas tanpa server menyimpan session.
  2. 04Praktik: Otorisasi, Access Control & Rate LimitingMenutup Broken Object Level Authorization dan Unrestricted Resource Consumption — verifikasi kepemilikan resource di setiap endpoint, dan rate limiting berbasis Redis untuk mencegah brute force login.
  3. 05Praktik: Mencegah Injection & Validasi InputMembuktikan SQL injection gagal total lewat percobaan nyata karena parameterized query, memakai validasi Pydantic sebagai lapisan pertahanan aktif, dan kenapa XSS bukan ancaman langsung untuk API JSON.
  4. 06Praktik: Secrets, HTTPS & Security HeadersMenutup Security Misconfiguration — secrets management dengan prinsip fail secure, kenapa TLS hidup di reverse proxy, mengunci CORS, dan memasang HTTP security headers yang murah tapi efektif.
  5. 07Praktik: Dependency & Container Security ScanningSupply chain security — scanning dependency dengan pip-audit, container hardening dengan non-root user, dan kebiasaan baik lain untuk image Docker yang lebih aman.

III — Best Practices

1 article
  1. 08Best Practices & Next StepsChecklist keamanan API yang praktis, kesalahan umum yang sering dilakukan, dan roadmap lanjutan setelah menguasai autentikasi, otorisasi, anti-injection, dan secrets management.