Все страницы

Уже впереди? Повышение уровня + Результаты Недели 3

Задачи повышения уровня

L2: JWT Refresh Tokens

15-минутный access token + 7-дневный refresh token. Ротация и blacklist при компрометации.

L2: Блокировка CORS

Только доверенные домены: production + staging. Никаких wildcard origin в бою.

L3: Горячая 2FA-аутентификация

Подключение TOTP (PyOTP/Google Authenticator) для привилегированных действий и админ-доступа.

Результаты Недели 3

  • Google OAuth вход работает, JWT корректно возвращается.
  • RBAC применён: user не может открыть admin endpoint.
  • CAPTCHA на регистрации и входе отсекает ботов.
  • OWASP A01 закрыт: проверка владельца на ресурсах.
  • OWASP A03 закрыт: отказ от сырого SQL.
  • Валидация пароля: слабый пароль получает 422.
  • Логи безопасности: неудачные входы с IP и user-agent.
  • Security headers добавлены, оценка не ниже B.
  • Секреты проверены: TruffleHog не нашел утечек.