Все страницы

От работающего приложения к защищённому

Приложение, доступное в интернете, сразу становится целью. За эту неделю внедряем базовый security baseline, который проходит практический аудит.

Google OAuth 2.0

Аутентификация через Google без хранения паролей пользователей и с корректным redirect flow.

RBAC

Роли admin/user проверяются в каждом чувствительном endpoint, права разделены на уровне API.

CAPTCHA

reCAPTCHA v3 на регистрации и входе, невидимая для реальных пользователей и эффективная против ботов.

Исправления OWASP Top

Закрыты ошибки контроля доступа, инъекции, auth misconfiguration, слабые проверки ввода.

Заголовки безопасности

Включены X-Frame-Options, CSP, HSTS и другие headers через Nginx. Цель: securityheaders B+ и выше.

Управление секретами

Секреты вынесены в .env/GitHub Secrets, скан истории TruffleHog и запрет хранения ключей в коде.