บทความด้าน Web Security
ความรู้เกี่ยวกับ TLS/SSL, Certificate, Security Headers และ Web Security
MIME Sniffing และ X-Content-Type-Options
อธิบายพฤติกรรม MIME sniffing ของเบราว์เซอร์ และเหตุผลที่ควรส่ง X-Content-Type-Options: nosniff พร้อม Content-Type ที่ถูกต้อง
Content-Security-Policy เชิงลึก
อธิบาย CSP ตามมาตรฐาน W3C/MDN วิธีใช้ default-src, script-src, nonce และ frame-ancestors รวมข้อผิดพลาด unsafe-inline ที่พบบ่อย
CAA Record คืออะไร และควรตั้งอย่างไร
อธิบาย DNS Certification Authority Authorization ตาม RFC 8659 วิธีระบุ CA ที่อนุญาตให้ออกใบรับรอง และตัวอย่างเรคอร์ด issue / issuewild / iodef
Let's Encrypt และโปรโตคอล ACME
อธิบาย Certificate Authority แบบอัตโนมัติ Let's Encrypt และโปรโตคอล ACME ตาม RFC 8555 รวมอายุใบ 90 วันและการต่ออายุอัตโนมัติ
Certificate Transparency คืออะไร
อธิบาย Certificate Transparency ตาม RFC 6962 ทำไม Chrome จึงบังคับ SCT และวิธีค้นหาใบรับรองที่ออกให้โดเมนผ่าน crt.sh
OCSP และ OCSP Stapling คืออะไร
อธิบาย Online Certificate Status Protocol ตาม RFC 6960 ปัญหา privacy ของ OCSP โดยตรง และประโยชน์ของ OCSP stapling ตาม RFC 6066
Perfect Forward Secrecy (PFS) คืออะไร
อธิบาย Perfect Forward Secrecy ใน TLS ทำไม RSA key exchange จึงไม่เพียงพอ และเหตุผลที่ TLS 1.3 บังคับ (EC)DHE ตาม RFC 8446
Cipher Suite คืออะไร และเลือกอย่างไร
อธิบายโครงสร้าง cipher suite ของ TLS 1.2 และชุด AEAD ของ TLS 1.3 พร้อมหลักการเลือกตาม Mozilla และ IANA ที่ควรหลีกเลี่ยง RC4, 3DES และ CBC
HSTS คืออะไร และควรเปิดใช้งานหรือไม่
อธิบาย HTTP Strict Transport Security ตาม RFC 6797 ประโยชน์ต่อ SSL stripping, เงื่อนไข HSTS Preload และข้อควรระวังก่อนเปิด includeSubDomains