NaplóindexDockup / terepjegyzet
Note / security-best-practices

10 bevált biztonsági gyakorlat felhőalapú telepítésekhez

Védd meg alkalmazásaidat ezekkel az alapvető biztonsági intézkedésekkel, amelyeket minden fejlesztőnek érdemes bevezetnie.

A biztonság nem opcionális

2025-ben a biztonsági incidensek gyakoribbak és költségesebbek, mint valaha. Íme 10 gyakorlat, amelyek jelentősen javítják a biztonsági helyzetedet.

1. Használj környezeti változókat a titkokhoz

Soha ne égesd be a titkokat közvetlenül a kódbázisba.

# Bad
const apiKey = "sk-1234567890";

# Good
const apiKey = process.env.API_KEY;

A Dockup titkosítja az összes környezeti változót nyugalmi és továbbítás közbeni állapotban is.

2. Engedélyezd mindenhol a HTTPS-t

Minden Dockup-telepítés automatikus SSL-tanúsítványokat tartalmaz a Let's Encrypten keresztül. Nincs szükség konfigurációra.

3. Vezess be rate limitinget

Védd meg az API-kat a visszaélésektől:

app.use(rateLimit({
  windowMs: 15 * 60 * 1000, // 15 minutes
  max: 100 // limit each IP to 100 requests
}));

4. Használj prepared statementeket

Előzd meg az SQL injection támadásokat:

// Bad
db.query(`SELECT * FROM users WHERE id = ${userId}`);

// Good
db.query('SELECT * FROM users WHERE id = $1', [userId]);

5. Validálj minden bemenetet

Soha ne bízz vakon a felhasználói bemenetben. Validálj a kliens- és a szerveroldalon is.

6. Tartsd naprakészen a függőségeket

Az elavult függőségek jelentős támadási felületet jelentenek.

# Check for vulnerabilities
npm audit

# Fix automatically
npm audit fix

7. Vezess be megfelelő authenticationt

Használj széles körben bevált libraryket. Ne készíts saját auth-megoldást.

  • JWT rövid lejárattal
  • Refresh tokenek rotációja
  • Többtényezős hitelesítés

8. Naplózd a biztonsági eseményeket

Vezess auditnaplókat az alábbiakról:

  • Sikertelen bejelentkezési kísérletek
  • Jogosultságváltozások
  • Érzékeny adatokhoz való hozzáférés

9. Használj biztonsági headereket

app.use(helmet({
  contentSecurityPolicy: true,
  crossOriginEmbedderPolicy: true,
  crossOriginOpenerPolicy: true,
}));

10. Rendszeres biztonsági auditok

Ütemezz rendszeres penetration testinget és code review-kat.

A Dockup biztonsági funkciói

Az infrastruktúra szintjén gondoskodunk a biztonságról:

  • WAF-védelem: Gyakori támadások blokkolása
  • DDoS-mitigáció: Automatikus forgalomszűrés
  • Titkosított titkok: AES-256 titkosítás

Összegzés

A biztonság nem célállomás, hanem folyamatos fejlődési folyamat. Kezdd ezekkel az alapokkal, és folyamatosan javítsd a biztonsági helyzetedet.