Securitatea aplicațiilor web este mai importantă ca niciodată — și mai complexă. Iată ce am învățat din ani de implementare a securității enterprise pentru clienții noștri.

Greșeala #1: Parole Slab Hash-uite

Încă vedem aplicații care folosesc MD5 sau SHA-1 pentru parole. În 2027, standardul minim este BCrypt cu minimum 10 rounds. Noi folosim 12 rounds pentru proiecte sensibile — echilibrul corect între securitate și performanță.

Greșeala #2: JWT fără Refresh Token

Access token-urile JWT trebuie să expire repede — maximum 15 minute. Fără un mecanism de refresh token, forțezi utilizatorii să se reconecteze des. Cu refresh token corect implementat, experiența este fluentă și securitatea maximă.

Greșeala #3: Fără Rate Limiting

Fără rate limiting, orice endpoint de autentificare este vulnerabil la brute force. Implementăm Bucket4j cu Redis pentru rate limiting distribuit — 5 încercări per IP per 30 minute pentru login, protecție completă.

Ce Implementăm la Fiecare Proiect

Spring Security cu configurare explicită, CSRF protection, Security Headers (CSP, HSTS, X-Frame-Options), input validation și sanitization, SQL injection prevention prin Hibernate, audit log complet și dependency scanning automat cu OWASP.