<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"><channel><title>#security · Faiz Ahmed Farooqui</title><description>Posts tagged security.</description><link>https://faizahmed.in/</link><item><title>AI Agents Are Running Real Attacks: Which of Your Controls Break First</title><link>https://faizahmed.in/ai-agent-attacks-which-controls-break/</link><guid isPermaLink="true">https://faizahmed.in/ai-agent-attacks-which-controls-break/</guid><pubDate>Fri, 21 Aug 2026 12:30:00 GMT</pubDate><category>ai</category><category>security</category><category>ai-agents</category><category>threat-modeling</category><category>backend-engineering</category></item><item><title>Key Rotation Without Downtime: Never Generate a Key in a Migration</title><link>https://faizahmed.in/jwt-key-rotation-without-downtime/</link><guid isPermaLink="true">https://faizahmed.in/jwt-key-rotation-without-downtime/</guid><pubDate>Fri, 21 Aug 2026 04:00:00 GMT</pubDate><category>postgresql</category><category>key-management</category><category>jwks</category><category>security</category><category>nodejs</category></item><item><title>Append-Only Audit Logs in Postgres: Your Trigger Misses TRUNCATE</title><link>https://faizahmed.in/append-only-audit-log-postgres-hash-chain/</link><guid isPermaLink="true">https://faizahmed.in/append-only-audit-log-postgres-hash-chain/</guid><pubDate>Thu, 20 Aug 2026 10:00:00 GMT</pubDate><category>postgresql</category><category>audit-log</category><category>security</category><category>compliance</category><category>nodejs</category></item><item><title>Nested JWTs in Node.js: Decrypting a Token Is Not Verifying It</title><link>https://faizahmed.in/nested-jwts-nodejs-decrypt-is-not-verify/</link><guid isPermaLink="true">https://faizahmed.in/nested-jwts-nodejs-decrypt-is-not-verify/</guid><pubDate>Tue, 11 Aug 2026 09:30:00 GMT</pubDate><category>jwt</category><category>jwe</category><category>jose</category><category>nodejs</category><category>nestjs</category><category>security</category></item><item><title>Securing LLM API Keys with AWS KMS</title><link>https://faizahmed.in/securing-llm-api-keys-aws-kms/</link><guid isPermaLink="true">https://faizahmed.in/securing-llm-api-keys-aws-kms/</guid><pubDate>Wed, 08 Jul 2026 00:00:00 GMT</pubDate><category>ai-engineering</category><category>aws</category><category>kms</category><category>security</category></item><item><title>Prompt Injection: A Threat Model for LLM Apps</title><link>https://faizahmed.in/prompt-injection-threat-model-llm-apps/</link><guid isPermaLink="true">https://faizahmed.in/prompt-injection-threat-model-llm-apps/</guid><pubDate>Sun, 05 Jul 2026 00:00:00 GMT</pubDate><category>ai-engineering</category><category>security</category><category>llm</category></item><item><title>Row-Level Security for Multi-Tenant SaaS in Postgres</title><link>https://faizahmed.in/row-level-security-multi-tenant-saas-postgres/</link><guid isPermaLink="true">https://faizahmed.in/row-level-security-multi-tenant-saas-postgres/</guid><pubDate>Wed, 01 Jul 2026 00:00:00 GMT</pubDate><category>postgresql</category><category>multi-tenancy</category><category>security</category><category>nodejs</category></item><item><title>Designing Webhooks: Delivery, Retries, Signatures</title><link>https://faizahmed.in/designing-webhooks-delivery-retries-signature-verification/</link><guid isPermaLink="true">https://faizahmed.in/designing-webhooks-delivery-retries-signature-verification/</guid><pubDate>Sun, 28 Jun 2026 00:00:00 GMT</pubDate><category>webhooks</category><category>fintech</category><category>nodejs</category><category>reliability</category><category>security</category></item><item><title>OAuth 2.0 and OIDC: A Backend Engineer&apos;s Guide to Login</title><link>https://faizahmed.in/oauth2-oidc-backend-engineers-guide/</link><guid isPermaLink="true">https://faizahmed.in/oauth2-oidc-backend-engineers-guide/</guid><pubDate>Fri, 26 Jun 2026 10:00:00 GMT</pubDate><category>security</category><category>authentication</category><category>oauth</category><category>oidc</category></item><item><title>Passkeys and WebAuthn: How Passwordless Login Actually Works</title><link>https://faizahmed.in/passkeys-webauthn-how-passwordless-login-works/</link><guid isPermaLink="true">https://faizahmed.in/passkeys-webauthn-how-passwordless-login-works/</guid><pubDate>Thu, 25 Jun 2026 10:00:00 GMT</pubDate><category>security</category><category>authentication</category><category>cryptography</category><category>webauthn</category></item><item><title>Using AI Without Leaking Your Secrets: A Threat Model for AI-Assisted Development</title><link>https://faizahmed.in/using-ai-without-leaking-secrets/</link><guid isPermaLink="true">https://faizahmed.in/using-ai-without-leaking-secrets/</guid><pubDate>Tue, 23 Jun 2026 10:00:00 GMT</pubDate><category>ai</category><category>security</category><category>nodejs</category><category>aws</category><category>secrets</category></item><item><title>Loading Secrets at Runtime Without Leaking Them: config(), the Keystore, and run</title><link>https://faizahmed.in/secret-keystore-runtime-config-loader-nodejs/</link><guid isPermaLink="true">https://faizahmed.in/secret-keystore-runtime-config-loader-nodejs/</guid><pubDate>Fri, 12 Jun 2026 13:17:21 GMT</pubDate><category>aws</category><category>nodejs</category><category>security</category><category>devops</category><category>backend</category></item><item><title>Encrypt Your .env with One Command: The secret-keystore CLI</title><link>https://faizahmed.in/secret-keystore-cli-encrypt-env-aws-kms/</link><guid isPermaLink="true">https://faizahmed.in/secret-keystore-cli-encrypt-env-aws-kms/</guid><pubDate>Fri, 12 Jun 2026 12:59:34 GMT</pubDate><category>aws</category><category>security</category><category>nodejs</category><category>backend</category><category>devops</category></item><item><title>Your .env Is a Loaded Gun: A Saner Threat Model for Node.js Secrets</title><link>https://faizahmed.in/nodejs-secrets-threat-model-aws-kms/</link><guid isPermaLink="true">https://faizahmed.in/nodejs-secrets-threat-model-aws-kms/</guid><pubDate>Fri, 12 Jun 2026 11:31:09 GMT</pubDate><category>security</category><category>aws</category><category>nodejs</category><category>backend</category><category>devops</category></item><item><title>Encrypted .env for Node.js with AWS KMS: The Complete Guide</title><link>https://faizahmed.in/encrypted-env-aws-kms-nodejs-complete-guide/</link><guid isPermaLink="true">https://faizahmed.in/encrypted-env-aws-kms-nodejs-complete-guide/</guid><pubDate>Fri, 12 Jun 2026 11:24:08 GMT</pubDate><category>security</category><category>aws</category><category>nodejs</category><category>devops</category><category>backend</category></item><item><title>Stop Putting Secrets in process.env: Encrypt Env Vars with AWS KMS</title><link>https://faizahmed.in/secret-keystore/</link><guid isPermaLink="true">https://faizahmed.in/secret-keystore/</guid><pubDate>Sat, 21 Feb 2026 19:30:57 GMT</pubDate><category>security</category><category>aws</category><category>attestation</category><category>nodejs</category><category>nextjs</category><category>nestjs</category><category>devops</category><category>cloud</category><category>backend</category></item><item><title>Secrets Sprawl in Node.js Projects: Detection, Prevention &amp; Secure Deployment (2025)</title><link>https://faizahmed.in/secrets-sprawl-in-nodejs-projects-detection-prevention-and-secure-deployment-2025/</link><guid isPermaLink="true">https://faizahmed.in/secrets-sprawl-in-nodejs-projects-detection-prevention-and-secure-deployment-2025/</guid><pubDate>Tue, 05 Aug 2025 08:07:20 GMT</pubDate><category>nodejs</category><category>secrets-management</category><category>gitguardian</category><category>devsecops</category><category>ci-cd</category><category>backend-engineering</category><category>cloud-security</category><category>software-engineering</category><category>security</category></item><item><title>How to Prevent Replay Attacks with JWTs: JWS vs JWE and Fingerprint Validation in Node.js</title><link>https://faizahmed.in/how-to-prevent-replay-attacks-with-jwts-jws-vs-jwe-and-fingerprint-validation-in-nodejs/</link><guid isPermaLink="true">https://faizahmed.in/how-to-prevent-replay-attacks-with-jwts-jws-vs-jwe-and-fingerprint-validation-in-nodejs/</guid><pubDate>Fri, 06 Jun 2025 13:27:47 GMT</pubDate><category>nodejs</category><category>jwt</category><category>security</category><category>authentication</category><category>backend</category><category>backend-engineering</category><category>websecurity</category><category>replay-attack</category><category>devtips</category><category>express</category></item><item><title>JWT vs JWS vs JWE (and JWKS): A Developer&apos;s Guide</title><link>https://faizahmed.in/jwt-jwe-and-jwks-explained-a-developers-guide-to-token-based-security/</link><guid isPermaLink="true">https://faizahmed.in/jwt-jwe-and-jwks-explained-a-developers-guide-to-token-based-security/</guid><pubDate>Thu, 27 Mar 2025 12:30:46 GMT</pubDate><category>jwt</category><category>jwe</category><category>jwks</category><category>token</category><category>security</category></item></channel></rss>