Päiväkirjan hakemistoDockup / kenttämuistio
Note / security-best-practices

10 tietoturvan parasta käytäntöä pilviympäristöjen käyttöönottoihin

Suojaa sovelluksesi näillä olennaisilla tietoturvatoimilla, jotka jokaisen kehittäjän tulisi ottaa käyttöön.

Tietoturva ei ole valinnaista

Vuonna 2025 tietoturvaloukkaukset ovat yleisempiä ja kalliimpia kuin koskaan. Tässä on 10 käytäntöä, jotka parantavat tietoturvasi tasoa merkittävästi.

1. Käytä salaisuuksissa ympäristömuuttujia

Älä koskaan kirjoita salaisuuksia suoraan koodipohjaasi.

# Bad
const apiKey = "sk-1234567890";

# Good
const apiKey = process.env.API_KEY;

Dockup salaa kaikki ympäristömuuttujat levossa ja siirron aikana.

2. Ota HTTPS käyttöön kaikkialla

Kaikki Dockup-käyttöönotot sisältävät automaattiset SSL-varmenteet Let's Encryptin kautta. Määrityksiä ei tarvita.

3. Ota käyttöön rate limiting

Suojaa API:t väärinkäytöltä:

app.use(rateLimit({
  windowMs: 15 * 60 * 1000, // 15 minutes
  max: 100 // limit each IP to 100 requests
}));

4. Käytä prepared statementeja

Estä SQL injection -hyökkäykset:

// Bad
db.query(`SELECT * FROM users WHERE id = ${userId}`);

// Good
db.query('SELECT * FROM users WHERE id = $1', [userId]);

5. Validoi kaikki syötteet

Älä koskaan luota käyttäjän syötteisiin. Validoi ne sekä clientillä että serverillä.

6. Pidä riippuvuudet ajan tasalla

Vanhentuneet riippuvuudet ovat merkittävä hyökkäysvektori.

# Check for vulnerabilities
npm audit

# Fix automatically
npm audit fix

7. Toteuta asianmukainen autentikointi

Käytä hyväksi todettuja kirjastoja. Älä rakenna omaa auth-ratkaisua.

  • JWT lyhyellä vanhenemisajalla
  • Refresh token -kierto
  • Monivaiheinen autentikointi

8. Kirjaa tietoturvatapahtumat

Ylläpidä audit-lokeja seuraavista:

  • Epäonnistuneet kirjautumisyritykset
  • Käyttöoikeuksien muutokset
  • Arkaluonteisten tietojen käyttö

9. Käytä tietoturvaotsakkeita

app.use(helmet({
  contentSecurityPolicy: true,
  crossOriginEmbedderPolicy: true,
  crossOriginOpenerPolicy: true,
}));

10. Suorita säännöllisiä tietoturvatarkastuksia

Aikatauluta säännölliset penetration testing -testit ja code reviewt.

Dockupin tietoturvaominaisuudet

Huolehdimme tietoturvasta infrastruktuuritasolla:

  • WAF-suojaus: Estää yleiset hyökkäykset
  • DDoS-haittojen torjunta: Automaattinen liikenteen suodatus
  • Salatut salaisuudet: AES-256-salaus

Yhteenveto

Tietoturva on jatkuva matka, ei päämäärä. Aloita näistä perusasioista ja kehitä tietoturvasi tasoa jatkuvasti.