tls.Config.VerifyConnection ne s'exécute qu'au handshake. Un client en keep-alive après révocation continue de servir. Pattern double-gate et hot-reload CRL avec check monotone.
Un seul port TLS qui sert trois hosts via SNI avec des niveaux de ClientAuth différents. Plus le pattern session cert binding pour bloquer le vol de cookie.
Synchronizer token server-side vs double-submit cookie : quand le second échoue, pourquoi le wire-order du middleware compte, et comment gérer les requêtes JS non-form.
N premiers échecs silencieux, puis backoff exponentiel cappé à 15 min. Pourquoi le status code ne doit jamais distinguer locked vs wrong creds, et comment reset proprement.
Si ton login répond en 1ms pour un user inconnu et 50ms pour un user connu, tu as un oracle. Le fix tient en 3 lignes. Le piège qui le casse 6 mois plus tard, en une seule.
Un PKCS#12 chiffré AES-256, importé avec succès par certutil, mais ECDSA inutilisable dans Edge. Le piège du routage CryptoAPI vs CNG et le fix avec l'attribut MS KSP.
Comment j'ai construit un site vitrine bilingue FR/EN en PHP 8 sans framework ni CMS : anti-spam 7 couches sans captcha, CSP strict avec CDN, LCP optimisé et CI/CD GitHub Actions complète.
Comment j'ai automatisé le tri, les filtres et les désabonnements de 58 000 mails Outlook et Gmail depuis Claude Code via MCP, Graph API et RFC 8058 One-Click Unsubscribe.
Comment j'ai construit un kit SVG React (circuits, triangles, volumes 3D) et des générateurs de questions déterministes testés par pre-commit sur 200 seeds par gen.
Comment j'ai migré une SPA React en TypeScript avec Babel Standalone, sans webpack ni vite, en gardant la compatibilité file:// et un build de 50 lignes.