Indeks dnevnikaDockup / bilješka s terena
Note / security-best-practices

10 najboljih sigurnosnih praksi za cloud implementacije

Zaštitite svoje aplikacije ovim ključnim sigurnosnim mjerama koje bi svaki developer trebao primijeniti.

Sigurnost nije opcionalna

U 2025. godini sigurnosni incidenti češći su i skuplji nego ikad. Ovo je 10 praksi koje će značajno poboljšati vašu razinu sigurnosti.

1. Za tajne koristite environment variables

Nikad ne upisujte tajne izravno u codebase.

# Bad
const apiKey = "sk-1234567890";

# Good
const apiKey = process.env.API_KEY;

Dockup šifrira sve environment variables u mirovanju i tijekom prijenosa.

2. Omogućite HTTPS svugdje

Sve Dockup implementacije uključuju automatske SSL certifikate putem Let's Encrypta. Konfiguracija nije potrebna.

3. Implementirajte rate limiting

Zaštitite svoje API-je od zloupotrebe:

app.use(rateLimit({
  windowMs: 15 * 60 * 1000, // 15 minutes
  max: 100 // limit each IP to 100 requests
}));

4. Koristite prepared statements

Spriječite SQL injection napade:

// Bad
db.query(`SELECT * FROM users WHERE id = ${userId}`);

// Good
db.query('SELECT * FROM users WHERE id = $1', [userId]);

5. Provjerite sve ulazne podatke

Nikad nemojte vjerovati korisničkom unosu. Provjerite ga i na clientu i na serveru.

6. Redovito ažurirajte dependencies

Zastarjele dependencies predstavljaju velik vektor napada.

# Check for vulnerabilities
npm audit

# Fix automatically
npm audit fix

7. Implementirajte odgovarajuću autentifikaciju

Koristite provjerene biblioteke. Nemojte sami implementirati auth.

  • JWT s kratkim vremenom isteka
  • Rotacija refresh tokena
  • Multi-factor authentication

8. Bilježite sigurnosne događaje

Vodite audit logove za:

  • Neuspjele pokušaje prijave
  • Promjene dopuštenja
  • Pristup osjetljivim podacima

9. Koristite sigurnosna zaglavlja

app.use(helmet({
  contentSecurityPolicy: true,
  crossOriginEmbedderPolicy: true,
  crossOriginOpenerPolicy: true,
}));

10. Redovite sigurnosne revizije

Redovito planirajte penetration testing i code reviewe.

Sigurnosne značajke Dockupa

Sigurnost rješavamo na razini infrastrukture:

  • WAF Protection: Blokiranje uobičajenih napada
  • DDoS Mitigation: Automatsko filtriranje prometa
  • Encrypted Secrets: AES-256 enkripcija

Zaključak

Sigurnost je putovanje, a ne odredište. Započnite s ovim osnovama i kontinuirano poboljšavajte svoju razinu sigurnosti.