บทความด้าน Web Security
ความรู้เกี่ยวกับ TLS/SSL, Certificate, Security Headers และ Web Security
แนวทาง NIST SP 800-52 สำหรับเซิร์ฟเวอร์ TLS
สรุปแนว NIST SP 800-52 Revision 2 เรื่องการเลือกเวอร์ชัน TLS, cipher และใบรับรองสำหรับเซิร์ฟเวอร์ที่ให้บริการผ่านเครือข่าย
PCI DSS กับข้อกำหนดการเข้ารหัสระหว่างส่ง
สรุปทิศทาง PCI DSS เกี่ยวกับการปกป้องข้อมูลผู้ถือบัตรระหว่างส่ง ข้อจำกัดของ SSL/TLS รุ่นเก่า และความสัมพันธ์กับ TLS 1.2 เป็นต้นไป
Mozilla SSL Configuration: Modern กับ Intermediate
อธิบายพรีเซ็ต Mozilla SSL Configuration ระดับ Modern และ Intermediate ความต่างด้านโปรโตคอล cipher และเมื่อใดควรเลือกแต่ละระดับ
OWASP Top 10 สำหรับเว็บแอปพลิเคชัน
สรุป OWASP Top 10:2021 ซึ่งเป็นรายการความเสี่ยงเว็บแอปที่ใช้กันกว้าง ทั้ง Broken Access Control, Cryptographic Failures และ Injection พร้อมลิงก์เอกสารต้นทาง
CORS คืออะไร และตั้งค่านโยบายอย่างไร
อธิบาย Cross-Origin Resource Sharing ตาม WHATWG Fetch แยก simple request กับ preflight และความเข้าใจผิดเรื่อง CORS ในฐานะชั้นป้องกันเซิร์ฟเวอร์
Subresource Integrity (SRI) คืออะไร
อธิบาย Subresource Integrity ตาม W3C ให้เบราว์เซอร์ตรวจแฮชของสคริปต์และสไตล์จาก CDN ก่อนรัน พร้อมตัวอย่างแอตทริบิวต์ integrity และ crossorigin
Mixed Content บนหน้า HTTPS
อธิบาย mixed content เมื่อหน้า HTTPS โหลดทรัพยากร HTTP แบบแอ็กทีฟและพาสซีฟ รวมนโยบายบล็อกของเบราว์เซอร์ตาม MDN และ WHATWG
Cookie ที่ปลอดภัย: Secure, HttpOnly และ SameSite
อธิบายแอตทริบิวต์คุกกี้ Secure, HttpOnly, SameSite ตามแนว OWASP และร่าง RFC 6265bis รวมคำแนะนำ __Host- prefix
Clickjacking: X-Frame-Options และ CSP frame-ancestors
อธิบายการโจมตีแบบซ้อนเฟรม (clickjacking) และวิธีป้องกันด้วย X-Frame-Options ตาม RFC 7034 รวมถึง CSP frame-ancestors ที่แนะนำในปัจจุบัน