10 tietoturvan parasta käytäntöä pilviympäristöjen käyttöönottoihin
Suojaa sovelluksesi näillä olennaisilla tietoturvatoimilla, jotka jokaisen kehittäjän tulisi ottaa käyttöön.
Tietoturva ei ole valinnaista
Vuonna 2025 tietoturvaloukkaukset ovat yleisempiä ja kalliimpia kuin koskaan. Tässä on 10 käytäntöä, jotka parantavat tietoturvasi tasoa merkittävästi.
1. Käytä salaisuuksissa ympäristömuuttujia
Älä koskaan kirjoita salaisuuksia suoraan koodipohjaasi.
# Bad
const apiKey = "sk-1234567890";
# Good
const apiKey = process.env.API_KEY;
Dockup salaa kaikki ympäristömuuttujat levossa ja siirron aikana.
2. Ota HTTPS käyttöön kaikkialla
Kaikki Dockup-käyttöönotot sisältävät automaattiset SSL-varmenteet Let's Encryptin kautta. Määrityksiä ei tarvita.
3. Ota käyttöön rate limiting
Suojaa API:t väärinkäytöltä:
app.use(rateLimit({
windowMs: 15 * 60 * 1000, // 15 minutes
max: 100 // limit each IP to 100 requests
}));
4. Käytä prepared statementeja
Estä SQL injection -hyökkäykset:
// Bad
db.query(`SELECT * FROM users WHERE id = ${userId}`);
// Good
db.query('SELECT * FROM users WHERE id = $1', [userId]);
5. Validoi kaikki syötteet
Älä koskaan luota käyttäjän syötteisiin. Validoi ne sekä clientillä että serverillä.
6. Pidä riippuvuudet ajan tasalla
Vanhentuneet riippuvuudet ovat merkittävä hyökkäysvektori.
# Check for vulnerabilities
npm audit
# Fix automatically
npm audit fix
7. Toteuta asianmukainen autentikointi
Käytä hyväksi todettuja kirjastoja. Älä rakenna omaa auth-ratkaisua.
- JWT lyhyellä vanhenemisajalla
- Refresh token -kierto
- Monivaiheinen autentikointi
8. Kirjaa tietoturvatapahtumat
Ylläpidä audit-lokeja seuraavista:
- Epäonnistuneet kirjautumisyritykset
- Käyttöoikeuksien muutokset
- Arkaluonteisten tietojen käyttö
9. Käytä tietoturvaotsakkeita
app.use(helmet({
contentSecurityPolicy: true,
crossOriginEmbedderPolicy: true,
crossOriginOpenerPolicy: true,
}));
10. Suorita säännöllisiä tietoturvatarkastuksia
Aikatauluta säännölliset penetration testing -testit ja code reviewt.
Dockupin tietoturvaominaisuudet
Huolehdimme tietoturvasta infrastruktuuritasolla:
- WAF-suojaus: Estää yleiset hyökkäykset
- DDoS-haittojen torjunta: Automaattinen liikenteen suodatus
- Salatut salaisuudet: AES-256-salaus
Yhteenveto
Tietoturva on jatkuva matka, ei päämäärä. Aloita näistä perusasioista ja kehitä tietoturvasi tasoa jatkuvasti.
