تخطَّ إلى المحتوى

تقوية الـ Auth

الدرس 2 من 20

الهدف

بعد هالدرس تقدر تضبط الـ sessions بشكل آمن، تضيف rate limiting على الـ auth endpoints، تبني RBAC يحمي routes الحساسة، وتشوف suspicious activity قبل ما تصير كارثة.

ليش هذا الحين؟

الـ auth هو الباب. لو الباب ضعيف، باقي شغلتك ما تفيد.

ترى وايد founders يبنون auth بسرعة — "اشتغل، خلاص" — وبعد 6 أشهر يكتشفون إن الـ sessions ما تنتهي، وأكو users يقدرون يوصلون admin routes، وماكو أي logging على login failures.

هالدرس بيجمع لك production auth patterns مع ongoing security monitoring. مو درسين — درس واحد. لأن Auth hardening بدون monitoring = تبني جدار بدون ما تحرس الباب.

الفكرة

الـ auth hardening تجي في 3 طبقات:

طبقة 1 — الإعداد الأساسي الآمن: cookies صح، sessions تنتهي، HTTPS إلزامي

طبقة 2 — التحكم بالوصول: RBAC يحدد منو يقدر يشوف شنو، rate limiting يوقف brute force

طبقة 3 — المراقبة المستمرة: alerts على login failures، dependency scanning تلقائي

اختار Better Auth لو تبني على Astro. code-first، ماكو رسوم per-MAU، دعم Astro حقيقي، والجداول ملكك في قاعدة البيانات — مو locked-in في cloud auth service. الفكرة الرئيسية: الـ JWT مناسب لـ stateless API، الـ database sessions مناسبة لو تبي تقدر تـ revoke فورا.

محتاج مساعدة؟ راسلنا على mj@shakesbeard.net