framework
9 статей с этим тегом
Безопасность Django — справочник по продакшн-хардингу
Django — «батарейки в комплекте» с безопасными значениями по умолчанию (ORM, CSRF, авто-экранирование, auth), но инциденты приходят из настроек. Это рабочий справочник: (1) приоритетный чек-лист хардинга (P0–P2), (2) руководство по областям — DEBUG=False + ALLOWED_HOSTS, вынос SECRET_KEY наружу, CVE зависимостей pip, продакшн-настройки безопасности (SECURE_SSL_REDIRECT/HSTS/SESSION_COOKIE_SECURE и др.), авторизация (область владельца), инъекции и вывод (raw/extra, mark_safe), CSRF/сессии/admin, SSRF/загрузки, и (3) чек-лист самопроверки. Только защита — без шагов атаки.
Безопасность по фреймворкам — защита, специфичная для вашего стека
Какой бы фреймворк вы ни использовали, *типы* слабых мест, которые бьют атакующие, в основном одинаковы (контроль доступа, секреты, инъекции, CVE зависимостей, неверная настройка). Различаются лишь «опасные значения по умолчанию» каждого фреймворка и «место, которое чаще всего атакуют». Наш сайт даёт для каждого фреймворка ловушки по умолчанию и шаги харденинга. Начните с главы для того стека, который вы действительно используете.
Безопасность Laravel — справочник по продакшн-харденингу
Значения по умолчанию Laravel сильны; продакшн-инциденты приходят из конфигурации и эксплуатации. Это рабочий справочник: (1) чек-лист харденинга по приоритетам (P0–P2), (2) таблица опасных значений по умолчанию, (3) рекомендации по областям — секреты/APP_KEY, продакшн-конфигурация (APP_DEBUG/кеширование), авторизация (Policy/Gate, Mass Assignment), инъекции/вывод (привязка Eloquent, Blade), сессии/CSRF/cookie, загрузки, HTTPS/заголовки/ограничение частоты, CVE зависимостей Composer, и (4) чек-лист самопроверки. Только защита — без шагов атаки.
Безопасность Next.js — практическая референс-инструкция по хардненингу продакшна
Значения по умолчанию у Next.js довольно безопасны, но инциденты случаются на границе сервер/клиент. Это рабочий референс: (1) приоритетный чек-лист хардненинга (P0–P2), (2) руководство по областям — граница и переменные окружения (NEXT_PUBLIC_), CVE зависимостей (включая RCE в ядре), авторизация Server Actions / Route Handlers + валидация ввода, SSRF на серверных запросах, заголовки безопасности/CSP, аутентификация/сессия/куки, ограничение частоты, и (3) чек-лист самопроверки. Только защита — без шагов атаки.
Безопасность Spring Boot — референс по продакшн-закалке
Spring Boot — надёжный фундамент, но инциденты приходят из зависимостей, конфигурации и авторизации. Это рабочий референс: (1) чек-лист закалки по приоритету (P0–P2), (2) руководство по областям — CVE зависимостей (класса Log4Shell, судите по работающей версии), продакшн-конфиг и вынесенные наружу секреты, авторизация Spring Security (default-deny/method security/проверки владельца), сокращение экспозиции Actuator/управления, небезопасная десериализация, инъекции, заголовки/CSRF/сессия, SSRF, и (3) чек-лист самопроверки. Только защита — без шагов атаки.
Безопасность WordPress — практическая референс-инструкция по хардненингу продакшна
У WordPress крупнейшая доля, поэтому он и крупнейшая цель — но точки входа предсказуемы (уязвимости плагинов/тем, пропущенные обновления, слабые администраторы, открытые панели администрирования). Это рабочий референс: (1) приоритетный чек-лист хардненинга (P0–P2), (2) руководство по областям — автообновления, минимизация плагинов/тем, надёжный администратор + 2FA, снижение открытости админки (xmlrpc/перечисление через REST/редактирование файлов), wp-config и секреты, права на файлы, HTTPS/резервные копии, свежесть PHP/зависимостей, и (3) чек-лист самопроверки. Только защита — без шагов атаки.
Безопасность ASP.NET Core — справочник по продакшн-хардингу
ASP.NET Core — зрелая, надёжная основа, но инциденты приходят из настроек. Это рабочий справочник: (1) приоритетный чек-лист хардинга (P0–P2), (2) руководство по областям — не раскрывать детальные ошибки / Developer Exception Page в проде, вынос секретов наружу (User Secrets/окружение/Key Vault), CVE зависимостей NuGet, авторизация ([Authorize], fallback запрет по умолчанию, ресурсная/владелец), over-posting (DTO/[Bind]), небезопасная десериализация (избегать BinaryFormatter), HTTPS/заголовки/antiforgery, SSRF, и (3) чек-лист самопроверки. Только защита — без шагов атаки.
Безопасность Express (Node.js) — референс по продакшн-закалке
Express минималистичен — по умолчанию он почти ничего не защищает, поэтому защиту вы добавляете сами. Это рабочий референс: (1) чек-лист закалки по приоритету (P0–P2), (2) руководство по областям — заголовки безопасности (helmet) + отключение x-powered-by, CVE зависимостей npm, валидация ввода и инъекции (SQL/NoSQL операторная), аутентификация и авторизация по владельцу, ограничение частоты и лимиты размера, сессии/cookie/CSRF, SSRF, продакшн-обработка ошибок (без экспозиции stack), NODE_ENV, и (3) чек-лист самопроверки. Только защита — без шагов атаки.
Безопасность Ruby on Rails — справочник по продакшн-хардингу
Rails поставляется с соглашениями и безопасными значениями по умолчанию (защита от CSRF, Strong Parameters, ORM), но продакшн-инциденты приходят из эксплуатации. Это рабочий справочник: (1) приоритетный чек-лист хардинга (P0–P2), (2) руководство по областям — секреты и credentials (master key/secret_key_base), продакшн-конфигурация (force_ssl, без раскрытия исключений), CVE gem'ов, Strong Parameters/Mass Assignment, авторизация (Pundit, область владельца), инъекции и опасные методы (интерполяция в where/send/constantize), сессии/cookie/CSRF, SSRF/загрузки, и (3) чек-лист самопроверки. Только защита — без шагов атаки.