dependency management
4 статей с этим тегом
Безопасность Next.js — практическая референс-инструкция по хардненингу продакшна
Значения по умолчанию у Next.js довольно безопасны, но инциденты случаются на границе сервер/клиент. Это рабочий референс: (1) приоритетный чек-лист хардненинга (P0–P2), (2) руководство по областям — граница и переменные окружения (NEXT_PUBLIC_), CVE зависимостей (включая RCE в ядре), авторизация Server Actions / Route Handlers + валидация ввода, SSRF на серверных запросах, заголовки безопасности/CSP, аутентификация/сессия/куки, ограничение частоты, и (3) чек-лист самопроверки. Только защита — без шагов атаки.
Безопасность Spring Boot — референс по продакшн-закалке
Spring Boot — надёжный фундамент, но инциденты приходят из зависимостей, конфигурации и авторизации. Это рабочий референс: (1) чек-лист закалки по приоритету (P0–P2), (2) руководство по областям — CVE зависимостей (класса Log4Shell, судите по работающей версии), продакшн-конфиг и вынесенные наружу секреты, авторизация Spring Security (default-deny/method security/проверки владельца), сокращение экспозиции Actuator/управления, небезопасная десериализация, инъекции, заголовки/CSRF/сессия, SSRF, и (3) чек-лист самопроверки. Только защита — без шагов атаки.
Безопасность Express (Node.js) — референс по продакшн-закалке
Express минималистичен — по умолчанию он почти ничего не защищает, поэтому защиту вы добавляете сами. Это рабочий референс: (1) чек-лист закалки по приоритету (P0–P2), (2) руководство по областям — заголовки безопасности (helmet) + отключение x-powered-by, CVE зависимостей npm, валидация ввода и инъекции (SQL/NoSQL операторная), аутентификация и авторизация по владельцу, ограничение частоты и лимиты размера, сессии/cookie/CSRF, SSRF, продакшн-обработка ошибок (без экспозиции stack), NODE_ENV, и (3) чек-лист самопроверки. Только защита — без шагов атаки.
Безопасность Ruby on Rails — справочник по продакшн-хардингу
Rails поставляется с соглашениями и безопасными значениями по умолчанию (защита от CSRF, Strong Parameters, ORM), но продакшн-инциденты приходят из эксплуатации. Это рабочий справочник: (1) приоритетный чек-лист хардинга (P0–P2), (2) руководство по областям — секреты и credentials (master key/secret_key_base), продакшн-конфигурация (force_ssl, без раскрытия исключений), CVE gem'ов, Strong Parameters/Mass Assignment, авторизация (Pundit, область владельца), инъекции и опасные методы (интерполяция в where/send/constantize), сессии/cookie/CSRF, SSRF/загрузки, и (3) чек-лист самопроверки. Только защита — без шагов атаки.