BFF とは何か - ブラウザには Cookie、サーバ間では JWT
BFF はフロントエンド専用のバックエンドです。ブラウザにJWTを渡さず、HttpOnly CookieでBFFへアクセスする認証構成を解説します。
CSRF とは何か - Cookie が自動送信されることの副作用
CSRF は、Cookie がブラウザから自動送信される性質を利用した攻撃です。SameSite、CSRFトークン、Origin検証の基本を解説します。
JWT を localStorage に置くなと言われる理由
JWT を localStorage に保存すると、XSS時にBearer Tokenとして盗まれ、攻撃者がAPIを使える可能性があります。Cookieとの違いも整理します。
SameSite Cookie とは何か - Lax / Strict / None の違い
SameSite Cookie の Lax、Strict、None の違いを、CSRF対策とサードパーティCookie規制の文脈で初心者向けに解説します。
XSS とは何か - localStorage のトークンが盗まれる理由
XSS の基本と、localStorage に保存したアクセストークンや JWT が盗まれる流れを解説します。HttpOnly Cookie との違いも整理します。
リポジトリパターン - 保存と取得の詳細を隠す設計
リポジトリパターンの永続化境界とORMとの違いを解説。
レイヤードアーキテクチャ - 役割ごとにコードを分ける基本設計
プレゼンテーション、アプリケーション、ドメイン、インフラの責務と、上位層から下位層への依存を解説。
関心の分離 - 変更理由が違うコードを混ぜない
関心の分離を、変更理由、凝集度、結合度、分けすぎを避ける判断基準から解説。
認証と認可の違い:OAuth と OIDC でログインと権限委譲を理解する
認証は本人確認、認可は権限確認です。OAuth は権限委譲、OIDC はログイン認証のための仕組みです。Googleログインや外部API連携で混乱しやすい違いを解説します。
コンウェイの法則入門 - 組織構造とシステムアーキテクチャの相関
組織のcommunication構造がsystem設計へ反映されやすい傾向を、2teamの例、逆コンウェイ戦略、modular monolithから学びます。
依存性注入(DI)入門 - 疎結合な設計を実現する基礎技法
コンストラクタ注入で依存を外から渡し、fakeによるテストとcomposition rootでの組み立てを通して、DI・IoC・DIPの関係を学びます。
監視とは?メトリクス・ログ・トレースでシステムを見る
監視とは、システムが正常に動いているかを継続的に確認することです。メトリクス、ログ、トレース、オブザーバビリティの基本を解説します。
テストピラミッド入門:どの層で何を確認するか
単体、結合、E2Eテストを数の比率として暗記せず、速さ、失敗原因の分かりやすさ、実際の利用経路という役割から使い分けます。
テストとリリースログ・メトリクス・トレースのどれから見るか
障害調査で観測データを全部眺めるのではなく、広がりを知るメトリクス、個別事象のログ、処理経路のトレースを問いに応じて選びます。
運用と協働責任追及にしないポストモーテム:仕組みを改善する振り返り
障害後に個人の注意不足だけで終わらせず、当時見えていた情報、判断条件、防御の不足を調べ、再発確率と影響を下げる方法です。
運用と協働技術的な意思決定を短く記録する
採用技術だけでなく、背景、制約、比較した選択肢、決定、結果を残し、後から同じ議論を繰り返さないための意思決定記録を解説します。
運用と協働Definition of Done:チームで完了の意味をそろえる
実装した、レビューした、公開したという異なる完了認識を防ぐため、品質確認、文書、監視、公開後確認を共通条件として決めます。
運用と協働伝わるレビューコメント:指摘・理由・提案を分ける
コードレビューで命令や好みだけを書かず、観察した問題、利用者や保守への影響、修正案、質問を分けて伝える方法を整理します。
調査とレビュー変更影響を読む:コードを直す前に利用箇所を調べる
関数、型、API、DB列、設定を変更する前に、呼び出し元、テスト、保存データ、外部利用者を調べ、壊れる範囲を見積もる考え方です。
調査とレビューOAuth/OIDCログイン後に自サービスのsessionを作る流れ
Googleログインなどの外部認証後に、自サービス側のsessionを発行する理由、state、nonce、callback、Cookie発行、SameSiteで詰まる点を整理します。