10 bevált biztonsági gyakorlat felhőalapú telepítésekhez
Védd meg alkalmazásaidat ezekkel az alapvető biztonsági intézkedésekkel, amelyeket minden fejlesztőnek érdemes bevezetnie.
A biztonság nem opcionális
2025-ben a biztonsági incidensek gyakoribbak és költségesebbek, mint valaha. Íme 10 gyakorlat, amelyek jelentősen javítják a biztonsági helyzetedet.
1. Használj környezeti változókat a titkokhoz
Soha ne égesd be a titkokat közvetlenül a kódbázisba.
# Bad
const apiKey = "sk-1234567890";
# Good
const apiKey = process.env.API_KEY;
A Dockup titkosítja az összes környezeti változót nyugalmi és továbbítás közbeni állapotban is.
2. Engedélyezd mindenhol a HTTPS-t
Minden Dockup-telepítés automatikus SSL-tanúsítványokat tartalmaz a Let's Encrypten keresztül. Nincs szükség konfigurációra.
3. Vezess be rate limitinget
Védd meg az API-kat a visszaélésektől:
app.use(rateLimit({
windowMs: 15 * 60 * 1000, // 15 minutes
max: 100 // limit each IP to 100 requests
}));
4. Használj prepared statementeket
Előzd meg az SQL injection támadásokat:
// Bad
db.query(`SELECT * FROM users WHERE id = ${userId}`);
// Good
db.query('SELECT * FROM users WHERE id = $1', [userId]);
5. Validálj minden bemenetet
Soha ne bízz vakon a felhasználói bemenetben. Validálj a kliens- és a szerveroldalon is.
6. Tartsd naprakészen a függőségeket
Az elavult függőségek jelentős támadási felületet jelentenek.
# Check for vulnerabilities
npm audit
# Fix automatically
npm audit fix
7. Vezess be megfelelő authenticationt
Használj széles körben bevált libraryket. Ne készíts saját auth-megoldást.
- JWT rövid lejárattal
- Refresh tokenek rotációja
- Többtényezős hitelesítés
8. Naplózd a biztonsági eseményeket
Vezess auditnaplókat az alábbiakról:
- Sikertelen bejelentkezési kísérletek
- Jogosultságváltozások
- Érzékeny adatokhoz való hozzáférés
9. Használj biztonsági headereket
app.use(helmet({
contentSecurityPolicy: true,
crossOriginEmbedderPolicy: true,
crossOriginOpenerPolicy: true,
}));
10. Rendszeres biztonsági auditok
Ütemezz rendszeres penetration testinget és code review-kat.
A Dockup biztonsági funkciói
Az infrastruktúra szintjén gondoskodunk a biztonságról:
- WAF-védelem: Gyakori támadások blokkolása
- DDoS-mitigáció: Automatikus forgalomszűrés
- Titkosított titkok: AES-256 titkosítás
Összegzés
A biztonság nem célállomás, hanem folyamatos fejlődési folyamat. Kezdd ezekkel az alapokkal, és folyamatosan javítsd a biztonsági helyzetedet.
