JournalindeksDockup / feltnotat
Note / security-best-practices

10 beste praksiser for sikkerhet ved distribusjon i skyen

Beskytt applikasjonene dine med disse grunnleggende sikkerhetstiltakene som alle utviklere bør implementere.

Sikkerhet er ikke valgfritt

I 2025 er sikkerhetsbrudd vanligere – og dyrere – enn noen gang. Her er 10 praksiser som vil forbedre sikkerhetsnivået ditt betydelig.

1. Bruk miljøvariabler for hemmeligheter

Legg aldri hemmeligheter direkte inn i kodebasen.

# Bad
const apiKey = "sk-1234567890";

# Good
const apiKey = process.env.API_KEY;

Dockup krypterer alle miljøvariabler både når de lagres og under overføring.

2. Aktiver HTTPS overalt

Alle Dockup-distribusjoner inkluderer automatiske SSL-sertifikater via Let's Encrypt. Ingen konfigurasjon er nødvendig.

3. Implementer rate limiting

Beskytt API-ene dine mot misbruk:

app.use(rateLimit({
  windowMs: 15 * 60 * 1000, // 15 minutes
  max: 100 // limit each IP to 100 requests
}));

4. Bruk prepared statements

Forhindre SQL-injection-angrep:

// Bad
db.query(`SELECT * FROM users WHERE id = ${userId}`);

// Good
db.query('SELECT * FROM users WHERE id = $1', [userId]);

5. Valider all input

Stol aldri på brukerinput. Valider både på klienten og serveren.

6. Hold avhengighetene oppdatert

Utdaterte avhengigheter er en viktig angrepsvektor.

# Check for vulnerabilities
npm audit

# Fix automatically
npm audit fix

7. Implementer riktig autentisering

Bruk velprøvde biblioteker. Ikke utvikle din egen auth-løsning.

  • JWT med kort utløpstid
  • Rotering av refresh tokens
  • Multi-factor authentication

8. Logg sikkerhetshendelser

Oppretthold audit-logger for:

  • Mislykkede innloggingsforsøk
  • Endringer i tillatelser
  • Tilgang til sensitive data

9. Bruk sikkerhetsheadere

app.use(helmet({
  contentSecurityPolicy: true,
  crossOriginEmbedderPolicy: true,
  crossOriginOpenerPolicy: true,
}));

10. Regelmessige sikkerhetsrevisjoner

Planlegg regelmessige penetrasjonstester og code reviews.

Dockup-funksjoner for sikkerhet

Vi håndterer sikkerheten på infrastrukturnivå:

  • WAF-beskyttelse: Blokkerer vanlige angrep
  • DDoS-beskyttelse: Automatisk filtrering av trafikk
  • Krypterte hemmeligheter: AES-256-kryptering

Konklusjon

Sikkerhet er en kontinuerlig prosess, ikke et endepunkt. Start med disse grunnleggende tiltakene, og forbedre sikkerhetsnivået ditt kontinuerlig.