資源中心

工程

掌握最新最佳實務、產品更新與專家觀點,協助你打造安全且流暢的使用者體驗。

什麼是 SMS sender ID?類型、註冊與取捨
工程

什麼是 SMS sender ID?類型、註冊與取捨

SMS sender ID(寄件者 ID)就是簡訊的「寄件人」欄位:訊息看起來是由哪個名稱或號碼發出。本文介紹各種類型、alphanumeric sender ID 的運作方式、哪些地方需要註冊,以及品牌形象與送達率之間的取捨。

2026年7月24日 8 分鐘閱讀
SMS 送達率:為什麼你的簡訊送不到(以及如何解決)
工程

SMS 送達率:為什麼你的簡訊送不到(以及如何解決)

SMS 送達率是指真正抵達手機的簡訊比例。當 OTP 送不到時,登入就會失敗,而且你往往還是得為這次發送付費。以下說明訊息為何會遺失,以及如何提升你的送達率。

2026年7月24日 9 分鐘閱讀
什麼是靜默網絡驗證(Silent Network Authentication,SNA)?
工程

什麼是靜默網絡驗證(Silent Network Authentication,SNA)?

靜默網絡驗證透過電信商核實用戶的電話號碼,毋須輸入任何 SMS 驗證碼。本文說明它的運作原理、它在哪些場景勝過 SMS OTP,以及它在哪些情況下仍需要備援方案。

2026年7月24日 9 分鐘閱讀
最佳 SMS API 供應商比較(2026)
工程

最佳 SMS API 供應商比較(2026)

Twilio、Vonage、Sinch、Bird、Plivo 等:主流 SMS API 供應商在覆蓋範圍、定價與 OTP 支援上的比較,以及該如何選擇,還有 WhatsApp OTP 能在哪些地方省下成本。

2026年7月23日 9 分鐘閱讀
什麼是 A2P SMS?(以及它為何是這個價錢)
工程

什麼是 A2P SMS?(以及它為何是這個價錢)

A2P SMS 是應用程式向用戶發送 OTP、通知和行銷簡訊的方式。這是一個受監管的付費通道,定價方式與個人傳簡訊不同。以下說明 A2P 的意思,以及影響其成本的因素。

2026年7月23日 7 分鐘閱讀
什麼是 CPaaS?開發者的通訊 API 指南
工程

什麼是 CPaaS?開發者的通訊 API 指南

CPaaS 讓你透過雲端 API 為應用程式加入 SMS、語音、WhatsApp 和 OTP 驗證,完全不需自行營運電訊基礎設施。本文說明它的運作方式、費用,以及何時該採用。

2026年7月23日 6 分鐘閱讀
RCS vs SMS:主要差異、成本,以及 OTP 該用哪一種
工程

RCS vs SMS:主要差異、成本,以及 OTP 該用哪一種

RCS 是 SMS 功能更豐富的後繼者:更多元的訊息、已讀回條、加密對話。但對於發送 OTP 來說,成本與觸及率仍然最為關鍵。以下是兩者的比較,以及 WhatsApp 適合切入的位置。

2026年7月22日 8 分鐘閱讀
SMS API 定價全解析:每則訊息你實際付多少錢
工程

SMS API 定價全解析:每則訊息你實際付多少錢

SMS API 定價不只是每則訊息的費率而已。這篇文章拆解真正推高你 SMS OTP 帳單的因素(目的地費率、電信商附加費、A2P 費用與詐騙),以及如何把它壓下來。

2026年7月22日 9 分鐘閱讀
HTTP 401 vs 403: What's the Difference and Which to Return
工程

HTTP 401 vs 403: What's the Difference and Which to Return

401 means the server doesn't know who you are; 403 means it knows exactly who you are — and the answer is no. Learn how to fix each error and which one your API should return, with code examples.

2026年6月3日
MCP Authentication: How OAuth 2.1 Works in the Model Context Protocol
工程

MCP Authentication: How OAuth 2.1 Works in the Model Context Protocol

MCP servers expose your data to AI agents — so who checks the agent's ID? A developer's guide to the MCP authorization spec: OAuth 2.1, PKCE, protected resource metadata, and the full flow from 401 to token.

2026年6月3日
SCIM vs SAML: What's the Difference and When to Use Each
工程

SCIM vs SAML: What's the Difference and When to Use Each

SAML logs your users in. SCIM creates and manages their accounts. Learn how the two protocols divide the work in enterprise SSO, where they overlap, and why most deployments need both.

2026年6月3日
HTTP 401 Unauthorized: What It Means and How to Fix It
工程

HTTP 401 Unauthorized: What It Means and How to Fix It

A 401 Unauthorized error means the request lacks valid authentication. Here is what causes it, how it differs from 403, and how to fix it for OAuth, JWT, Basic Auth, and API key flows.

2026年5月6日
HTTP 403 Forbidden: What It Means and How to Fix It
工程

HTTP 403 Forbidden: What It Means and How to Fix It

A 403 Forbidden error means the server understood your request but refuses to fulfil it. Here is what causes it and how to fix it on Nginx, Apache, Cloudflare, and AWS.

2026年5月6日
HTTP 504 Gateway Timeout: What It Means and How to Fix It
工程

HTTP 504 Gateway Timeout: What It Means and How to Fix It

A 504 Gateway Timeout means a proxy waited too long for a response from the upstream server. Here is what causes it, how it differs from 502, and how to fix it on Nginx, Cloudflare, and AWS.

2026年5月6日
Supabase Auth 與 Authgear 在 Next.js:該選哪一個?
工程

Supabase Auth 與 Authgear 在 Next.js:該選哪一個?

Supabase Auth 與 Authgear 都能用於 Next.js App Router 正式環境,但兩者對驗證的設計哲學截然不同。本篇提供務實、平衡的對照、功能表、雙邊設定程式範例,以及何時該選哪一家的決策指引。

2026年3月27日
Next.js 工作階段管理:Cookie、JWT 與伺服器端 Session(2026)
工程

Next.js 工作階段管理:Cookie、JWT 與伺服器端 Session(2026)

Next.js 的工作階段管理比傳統 SSR 應用更細膩。本篇說明具狀態與無狀態工作階段、安全 Cookie 屬性、以 jose 簽署 JWT、權杖輪替與滑動過期,以及如何在 Server Components、Route Handlers 與 Middleware 讀取工作階段資料。

2026年3月27日
Next.js 驗證:App Router 完整指南(2026)
工程

Next.js 驗證:App Router 完整指南(2026)

App Router 預設把驗證搬到伺服器——但「搬到伺服器」不代表「已經解決」。本篇從選型到第一個受保護的 Server Component,涵蓋完整脈絡,並附可運行的 TypeScript 範例。

2026年3月27日
Next.js API Route 驗證:如何保護你的端點
工程

Next.js API Route 驗證:如何保護你的端點

Next.js 的 API route 與頁面保護不同——Route Handler 必須回傳 HTTP 狀態碼,而不是重新導向。本篇涵蓋工作階段 Cookie、Bearer 權杖、RBAC 與 Server Actions,並附完整 TypeScript 範例。

2026年3月25日
Next.js 安全最佳實踐(2026)
工程

Next.js 安全最佳實踐(2026)

Next.js 已從單純的 React 框架成長為全端平台——能力越強,攻擊面也越大。App Router、Server Components 與 Server Actions 讓驗證邏輯、資料庫查詢與業務規則和 UI 寫在同一套程式碼裡。

2026年3月25日
Next.js Middleware 驗證:在 App Router 保護路由
工程

Next.js Middleware 驗證:在 App Router 保護路由

了解 Next.js middleware 如何運作、如何設定 matcher、在 Edge 驗證 JWT,以及如何重新導向未驗證使用者——並涵蓋 CVE-2025-29927 繞過問題。

2026年3月25日
如何為 Next.js App Router 加入 JWT 驗證(2026)
工程

如何為 Next.js App Router 加入 JWT 驗證(2026)

以正確方式在 Next.js App Router 加入 JWT 驗證:httpOnly Cookie、以 jose 在 Edge middleware 驗證,以及在 Server Components 讀取 JWT claims。

2026年3月20日
雙因素驗證要花多少錢?2026 定價指南
工程

雙因素驗證要花多少錢?2026 定價指南

2FA 不是單一價格——SMS OTP、WhatsApp OTP、TOTP 與通行密鑰的成本結構差很大。以下是各規模下的實際成本。

2026年3月17日
什麼是 SMS Pumping 攻擊?如何偵測與防範簡訊話費詐欺
工程

什麼是 SMS Pumping 攻擊?如何偵測與防範簡訊話費詐欺

SMS pumping 是機器人對你的 OTP 端點狂發假請求到高費率號碼——帳單由你買單。說明原理、如何從紀錄發現,以及如何阻擋。

2026年3月17日
Node.js 驗證安全最佳實務
工程

Node.js 驗證安全最佳實務

驗證是應用程式的正門——在 Node.js 中,做錯往往比想像中容易。本指南逐步說明建置或稽核驗證系統時,每位開發者都應遵循的 Node.js 安全最佳實務。

2026年3月13日