kodnado.ru/articles

Статьи

Короткие разборы по сайтам, ботам, скриптам, серверу и автоматизации. Без академичности: только то, что помогает быстрее понять задачу и принять решение.

799 материаловРазборы по сайтам, ботам, API, серверам и автоматизации

Частичный возврат возвращает полную сумму: как исправить платежную логику

Если частичный возврат превращается в полный, нужно срочно проверить суммы, копейки, статусы, webhooks и идемпотентность запросов.

возврат, платежи, e-commerce, webhook, интеграция Читать статью →

Лимит тарифа считается неправильно: как проверить квоты, период и списание действий

Неверный лимит тарифа ломает продажи и поддержку: пользователь либо получает лишнее, либо теряет оплаченный доступ.

тарифы, лимиты, SaaS, подписка, backend Читать статью →

Пользователь отменил подписку, но деньги продолжают списываться: как найти сбой автоплатежей

Если отмена подписки не останавливает списания, нужно проверить статусы в базе, платежный провайдер, webhooks и расписание рекуррентных платежей.

подписка, автоплатеж, платежи, webhook, биллинг Читать статью →

Как объединить две организации в сервисе без потери данных и прав доступа

Объединение организаций требует аккуратной миграции пользователей, ролей, заказов, файлов, тарифов и истории действий.

мультиаккаунты, организации, миграция данных, права доступа, SaaS Читать статью →

Сайт не ограничивает перебор паролей: как добавить защиту входа без вреда для пользователей

Отсутствие лимитов на вход открывает путь к перебору паролей, нагрузке и блокировкам почты. Нужны rate limit, журнал входов и аккуратная защита.

авторизация, безопасность, rate limit, пароли, аккаунты Читать статью →

Права работают в интерфейсе, но не проверяются в API: почему это опасно и как исправить

Скрытые кнопки не защищают данные. Если API не проверяет роли, пользователь может выполнить действие прямым запросом.

API, права доступа, роли, безопасность, backend Читать статью →

Новый пользователь получает права администратора: где искать ошибку в регистрации и ролях

Если новый аккаунт получает права администратора, нужно срочно проверить роли по умолчанию, миграции, сиды, callback регистрации и проверки доступа.

регистрация, роли, админка, безопасность, backend Читать статью →

Форма позволяет массово отправлять письма восстановления: как защитить сайт от спама и нагрузки

Если форму восстановления пароля можно дергать без ограничений, сайт рискует попасть в спам, перегрузить почту и раскрыть технические детали аккаунтов.

восстановление пароля, безопасность, почта, rate limit, защита форм Читать статью →

Письмо для сброса пароля не приходит: как проверить почту, токены и безопасность

Письмо сброса пароля может не приходить из-за SMTP, SPF/DKIM/DMARC, спама, неверного email, очереди писем, токена, шаблона или ошибок backend.

восстановление пароля, почта, SMTP, безопасность, авторизация Читать статью →

СМС-код подтверждения не приходит пользователю: как проверить OTP и провайдера

СМС-код может не приходить из-за формата номера, провайдера, шаблона, лимитов, очереди, статуса доставки, фильтра оператора или ошибки backend.

SMS, OTP, авторизация, провайдер, безопасность Читать статью →

Код двухфакторной авторизации всегда считается неверным: как проверить 2FA

2FA-код может всегда считаться неверным из-за времени сервера, TOTP-секрета, QR-кода, окна проверки, кодировки, резервных кодов или повторного использования.

2FA, TOTP, безопасность, авторизация, Authenticator Читать статью →

Единый вход между двумя сайтами не сохраняет авторизацию: как проверить SSO и cookies

Единый вход между сайтами может не сохранять авторизацию из-за cookie domain, SameSite, redirect, SSO token, разных секретов, HTTPS или CORS.

SSO, авторизация, cookies, сессии, безопасность Читать статью →