Rejstřík deníkuDockup / terénní poznámka
Note / security-best-practices

10 osvědčených postupů zabezpečení cloudových nasazení

Chraňte své aplikace pomocí těchto základních bezpečnostních opatření, která by měl implementovat každý vývojář.

Zabezpečení není volitelné

V roce 2025 dochází k narušením zabezpečení častěji a jejich dopady jsou nákladnější než kdy dříve. Zde je 10 postupů, které výrazně zlepší úroveň vašeho zabezpečení.

1. Pro secrets používejte environment variables

Nikdy nevkládejte secrets přímo do kódu.

# Bad
const apiKey = "sk-1234567890";

# Good
const apiKey = process.env.API_KEY;

Dockup šifruje všechny environment variables v klidovém stavu i při přenosu.

2. Používejte HTTPS všude

Všechna nasazení v Dockup zahrnují automatické SSL certifikáty prostřednictvím Let's Encrypt. Není nutná žádná konfigurace.

3. Implementujte rate limiting

Chraňte svá API před zneužitím:

app.use(rateLimit({
  windowMs: 15 * 60 * 1000, // 15 minutes
  max: 100 // limit each IP to 100 requests
}));

4. Používejte prepared statements

Zabraňte útokům typu SQL injection:

// Bad
db.query(`SELECT * FROM users WHERE id = ${userId}`);

// Good
db.query('SELECT * FROM users WHERE id = $1', [userId]);

5. Ověřujte všechny vstupy

Nikdy nevěřte vstupům od uživatelů. Provádějte validaci na straně klienta i serveru.

6. Udržujte dependencies aktualizované

Zastaralé dependencies představují významný vektor útoku.

# Check for vulnerabilities
npm audit

# Fix automatically
npm audit fix

7. Implementujte správnou autentizaci

Používejte prověřené knihovny. Nevytvářejte vlastní auth.

  • JWT s krátkou dobou platnosti
  • Rotace refresh tokenů
  • Vícefaktorové ověřování

8. Logujte bezpečnostní události

Uchovávejte auditní logy pro:

  • Neúspěšné pokusy o přihlášení
  • Změny oprávnění
  • Přístupy k citlivým datům

9. Používejte bezpečnostní hlavičky

app.use(helmet({
  contentSecurityPolicy: true,
  crossOriginEmbedderPolicy: true,
  crossOriginOpenerPolicy: true,
}));

10. Provádějte pravidelné bezpečnostní audity

Plánujte pravidelné penetrační testování a code review.

Bezpečnostní funkce Dockup

Zabezpečení zajišťujeme na úrovni infrastruktury:

  • Ochrana pomocí WAF: Blokování běžných útoků
  • Mitigace DDoS: Automatické filtrování provozu
  • Šifrované secrets: Šifrování AES-256

Závěr

Zabezpečení je cesta, nikoli cíl. Začněte těmito základy a svou úroveň zabezpečení průběžně zlepšujte.