Google OAuth 2.0
Аутентификация через Google без хранения паролей пользователей и с корректным redirect flow.
Приложение, доступное в интернете, сразу становится целью. За эту неделю внедряем базовый security baseline, который проходит практический аудит.
Аутентификация через Google без хранения паролей пользователей и с корректным redirect flow.
Роли admin/user проверяются в каждом чувствительном endpoint, права разделены на уровне API.
reCAPTCHA v3 на регистрации и входе, невидимая для реальных пользователей и эффективная против ботов.
Закрыты ошибки контроля доступа, инъекции, auth misconfiguration, слабые проверки ввода.
Включены X-Frame-Options, CSP, HSTS и другие headers через Nginx. Цель: securityheaders B+ и выше.
Секреты вынесены в .env/GitHub Secrets, скан истории TruffleHog и запрет хранения ключей в коде.