Networking

TLS-фундамент: цепочка доверия, рукопожатие и что видно в трафике

TLS-фундамент: цепочка доверия, рукопожатие и что видно в трафике

Десять поломок цепочки доверия на четырёх клиентах: исход везде одинаковый, а различает их сказанное — openssl называет все шесть причин отказа, Go и Java по четыре. Плюс имя сервера открытым текстом в первом же пакете и честный счёт сообщений 1.2 против 1.3

net/http вглубь: сервисы на стандартной библиотеке (и почему не gin)

net/http вглубь: сервисы на стандартной библиотеке (и почему не gin)

Стандартный net/http после Go 1.22 (роутинг по методу и пути, path values) + middleware-функции покрывают большинство HTTP-сервисов без фреймворка. Разбираем ServeMux, middleware, таймауты сервера и клиента — и дуализм gin: почему он самый популярный и почему для долгоживущего сервиса стоит держаться ближе к stdlib

HTTP/2 Bomb: как склейка двух старых приёмов кладёт веб-сервер

HTTP/2 Bomb: как склейка двух старых приёмов кладёт веб-сервер

Разбор атаки HTTP/2 Bomb: HPACK-бомба и удержание через нулевое flow-control окно по отдельности известны десять лет, но вместе кладут nginx, Apache, IIS, Envoy и Pingora за секунды. Как устроен механизм на уровне фреймов, кто уязвим и что пропатчено, почему Angie (и khorost.tech) не тронут, как проверить свой сервер — и почему эту склейку первым увидел ИИ