За годы работы он выпустил и проверил множество .NET API и собрал 18 практик, которые, по его опыту, постоянно помогают держать такие системы безопасными.
В статье есть примеры кода и разбор HTTPS, JWT, политик авторизации, принципа минимальных привилегий, валидации входных данных, защиты от over-posting, ограничения размера запросов, параметризованных запросов и EF Core, rate limiting, CORS, CSRF, хранения секретов, логирования и других базовых мер.
Антон также предлагает сохранить статью как
dotnet-security-review-skill для ИИ-агентов и прогнать по ней существующую кодовую базу.По его словам, количество найденных проблем может удивить.


