ภาค 6 — Authentication และ Security
ภาคนี้เริ่มจาก threat model และยืนยันว่า Backend เป็น authorization boundary เสมอ
- Threat Model สำหรับ Browser Application
- Antiforgery Token, Cookie และ Same-origin
- Login, Access Token และ Authentication State
- Bearer Interceptor และ Token Refresh
- Session Restore, Logout และ Expiration
- Register, Email Confirmation และ Resend
- Forgot, Reset และ Change Password
- Current User, Profile และ Session Management
- Authorization, Route Protection และ Admin UI
- XSS, Trusted Content และ Security Review