dependency management
该标签下有 4 篇文章
Next.js 安全 — 生产环境加固实务参考
Next.js 的默认配置相当安全,但事故发生在服务端/客户端的边界上。本页是一份可上手的实务参考:(1) 按优先级排序的加固检查清单(P0–P2);(2) 分领域指南——边界与环境变量(NEXT_PUBLIC_)、依赖 CVE(含核心 RCE)、Server Actions / Route Handlers 的授权 + 输入校验、服务端 fetch 的 SSRF、安全响应头/CSP、认证/会话/Cookie、速率限制;(3) 一份自我验证清单。仅限防御——不含攻击步骤。
Spring Boot 安全加固 —— 生产环境加固实务参考
Spring Boot 是坚实的基础,但事故来自依赖、配置和授权。本页是一份可上手的实务参考:(1) 按优先级排序的加固清单(P0–P2),(2) 分领域的具体对策 —— 依赖 CVE(Log4Shell 类,按实际运行版本判定)、生产配置与外部化密钥、Spring Security 授权(默认拒绝/方法级授权/所有者校验)、Actuator/管理端点的暴露收敛、不安全的反序列化、注入、请求头/CSRF/会话、SSRF,以及 (3) 自查清单。仅讲防御,不含攻击步骤。
Express(Node.js)安全 —— 生产环境加固实务参考
Express 是极简框架 —— 默认几乎不守护任何东西,防御要靠你自己添加。本页是一份可上手的实务参考:(1) 按优先级排序的加固清单(P0–P2),(2) 分领域的具体对策 —— 安全响应头(helmet)+ 禁用 x-powered-by、npm 依赖 CVE、输入校验与注入(SQL/NoSQL 运算符)、认证与所有者范围授权、限流与大小上限、会话/Cookie/CSRF、SSRF、生产错误处理(不暴露堆栈)、NODE_ENV,以及 (3) 自查清单。仅讲防御,不含攻击步骤。
Ruby on Rails 安全 — 生产环境加固实务参考
Rails 自带约定和安全默认值(CSRF 防护、Strong Parameters、ORM),但生产事故来自运营。这是一份实务参考:(1) 优先级排序的加固清单(P0–P2);(2) 分领域指引——密钥与 credentials(master key/secret_key_base)、生产环境配置(force_ssl、不暴露异常)、gem CVE、Strong Parameters/Mass Assignment、授权(Pundit、所有者范围)、注入与危险方法(where 拼接/send/constantize)、会话/Cookie/CSRF、SSRF/上传;(3) 自查清单。仅防御,不含攻击步骤。