Indice del diarioDockup / nota dal campo
Note / security-best-practices

10 best practice di sicurezza per i deployment cloud

Proteggi le tue applicazioni con queste misure di sicurezza essenziali che ogni developer dovrebbe implementare.

La sicurezza non è opzionale

Nel 2025, le violazioni di sicurezza sono più frequenti e più costose che mai. Ecco 10 pratiche che miglioreranno significativamente il tuo livello di sicurezza.

1. Usa le variabili d'ambiente per i secret

Non inserire mai i secret direttamente nel codebase.

# Bad
const apiKey = "sk-1234567890";

# Good
const apiKey = process.env.API_KEY;

Dockup cifra tutte le variabili d'ambiente sia a riposo sia durante il transito.

2. Abilita HTTPS ovunque

Tutti i deployment Dockup includono certificati SSL automatici tramite Let's Encrypt. Non è necessaria alcuna configurazione.

3. Implementa il rate limiting

Proteggi le tue API dagli abusi:

app.use(rateLimit({
  windowMs: 15 * 60 * 1000, // 15 minutes
  max: 100 // limit each IP to 100 requests
}));

4. Usa le prepared statement

Previeni gli attacchi di SQL injection:

// Bad
db.query(`SELECT * FROM users WHERE id = ${userId}`);

// Good
db.query('SELECT * FROM users WHERE id = $1', [userId]);

5. Convalida tutti gli input

Non fidarti mai degli input degli utenti. Esegui la convalida sia sul client sia sul server.

6. Mantieni aggiornate le dipendenze

Le dipendenze obsolete rappresentano un importante vettore di attacco.

# Check for vulnerabilities
npm audit

# Fix automatically
npm audit fix

7. Implementa un'autenticazione adeguata

Usa librerie collaudate. Non implementare da solo il sistema di autenticazione.

  • JWT con scadenza breve
  • Rotazione dei refresh token
  • Autenticazione multi-factor

8. Registra gli eventi di sicurezza

Conserva audit log per:

  • Tentativi di accesso non riusciti
  • Modifiche alle autorizzazioni
  • Accesso a dati sensibili

9. Usa gli header di sicurezza

app.use(helmet({
  contentSecurityPolicy: true,
  crossOriginEmbedderPolicy: true,
  crossOriginOpenerPolicy: true,
}));

10. Esegui audit di sicurezza regolari

Pianifica regolarmente penetration test e code review.

Funzionalità di sicurezza di Dockup

Gestiamo la sicurezza a livello infrastrutturale:

  • Protezione WAF: blocco degli attacchi comuni
  • Mitigazione DDoS: filtraggio automatico del traffico
  • Secret cifrati: crittografia AES-256

Conclusione

La sicurezza è un percorso, non una destinazione. Inizia da queste basi e migliora continuamente il tuo livello di sicurezza.