قبل أن تبدأ
- نظام جلسات أو تسجيل دخول عند وجود حسابات
- مخطط واضح للمدخلات المقبولة
- رسائل خطأ لا تكشف معلومات حساسة
مكان الزر وطريقة التنفيذ
تحقق من الجلسة
اقرأ session على الخادم وارفض الطلب برمز 401 عندما لا توجد هوية صالحة.
حدد شكل البيانات
اقبل حقولاً معروفة فقط مثل message، وتأكد أنها string وليست كائناً أو ملفاً.
ضع حداً للطول
ارفض النص الفارغ أو الطويل جداً برمز 400، وأظهر للمستخدم الحد قبل الإرسال.
نظف السياق
لا تسمح للواجهة بتحديد model أو system prompt أو أدوات الخادم إلا من قائمة مسموح بها.
كيف تعرف أن الخطوة نجحت؟
- المستخدم غير المسجل يحصل على 401
- المدخل الخاطئ يحصل على 400
- الطلب المقبول فقط يصل إلى المزود
إذا لم تجد الزر أو لم تعمل الخطوة
طلبات صحيحة تُرفض
طابق أسماء الحقول بين الواجهة والخادم وسجل سبب التحقق دون تسجيل النص نفسه.
يمكن تغيير model من المتصفح
اختر النموذج داخل الخادم وتجاهل أي قيمة غير مسموح بها من العميل.
تنبيه مهم
التحقق في الواجهة لتحسين التجربة فقط؛ التحقق الأمني الحقيقي يجب أن يتكرر في الخادم.