Redisセッションストアの設計 - TTLと複数台構成を理解する
Redisでセッションを管理する場合のkey設計、TTL、sliding expiration、eviction、再起動、複数台アプリサーバー構成の注意点を整理します。
Remember me 機能の設計 - 長期ログインを安全に扱う
ログイン状態を保持するRemember me機能について、通常セッションとの違い、長期トークン、ローテーション、端末別失効、盗難時の対策を整理します。
SQLクエリを書く速度と品質を上げる
SQLの基本クエリを、正確に、速く、安全に書けるようになるための考え方を、SELECT、JOIN、集計、更新、検証の観点で整理します。
セッションテーブル設計 - RDBでログイン状態を管理する
RDBでセッションを管理する場合のsessionsテーブル、expires_at、revoked_at、last_seen_at、端末管理、全端末ログアウト、監査ログを整理します。
セッションとCSRF対策の実装判断
CookieセッションでCSRF対策をどう組み合わせるかを、SameSite、CSRF token、Origin検証、POST logout、API設計の観点で整理します。
セッションハイジャック検知 - 怪しいログイン状態をどう見つけるか
セッションID盗難や不正利用を疑うためのIP、User-Agent、地域、端末、再認証、ログ設計、誤検知リスクを整理します。
セッション固定攻撃とは何か - ログイン時にIDを再発行する理由
Session Fixationの流れ、セッションハイジャックとの違い、ログイン時のセッションID再発行、Cookieスコープ、__Host- Prefixによる対策を整理します。
テーブル設計とリレーションの実務判断
正規化、主キー、外部キー、多対多、履歴テーブル、制約、インデックスを、壊れにくいテーブル設計の観点で整理します。
ローカルhook・PR CI・main CIの役割分担
pre-commit、pre-push、Pull Request CI、main CIで何を実行すべきかを、速度と品質のバランスから整理します。
ログアウト時に何が起きるか - セッション失効の実務
ログアウト時のサーバー側セッション削除、Cookie削除、複数タブ、全端末ログアウト、キャッシュ対策、JWTとの違いを整理します。
ログイン状態が保持される流れ - Cookieセッションの深掘り
ログイン成功後にSet-Cookie、Cookie自動送信、セッションストア照合、期限更新がどう連動するのかを、実務で必要な粒度で整理します。
既存データを失わないデータ移行の考え方
スキーマ変更やデータ移行で既存データを失わないために、expand/contract、バックフィル、二重書き込み、検証、ロールバックを整理します。
全エンジニアが身につけたいデータベース力
専門領域を問わず必要になるDB力を、SQL、テーブル設計、データ移行、チューニングの4分野に分けて整理します。
Cookie 回帰とは何か - SPA から BFF への認証設計の変化
Cookie回帰という通称を手がかりに、ブラウザとBFF、APIの境界ごとに認証情報を置く場所と注意点を解説します。
CORS と Cookie - オリジン・サイト・サードパーティ Cookie の違い
CORS、origin、site、third-party cookie の違いを整理します。SPA、APIサーバ、外部IdPでCookieの扱いが変わる理由を解説します。
CQRS - 更新と参照を分けて考える設計
CQRSのCommand、Query、Read Model、同期方法と導入判断を解説。
JWT のステートレス性と即時ログアウト問題
JWT は署名検証だけで認証できる一方、ログアウトや強制失効が難しくなります。ブラックリスト、tokenVersion、DBセッションとの違いを解説します。
mTLS と Service Mesh とは何か - サーバ同士の本人確認
mTLS はサーバ同士が証明書で互いを確認する仕組みです。Service Mesh と組み合わせたマイクロサービス間認証の考え方を解説します。
Next.js はなぜ BFF と相性がいいのか
Next.js App Router、Route Handlers、Server Actions、Server Components を使うと、ブラウザにトークンを渡さないBFF構成を作りやすくなります。
NextAuth / Auth.js で accessToken を session に載せてはいけない理由
Auth.js / NextAuth の jwt callback と session callback の違いを整理し、accessToken を useSession や /api/auth/session に露出させる危険を解説します。