Indeks dziennikaDockup / notatka terenowa
Note / security-best-practices

10 najlepszych praktyk bezpieczeństwa podczas wdrażania w chmurze

Chroń swoje aplikacje, stosując te kluczowe środki bezpieczeństwa, które powinien wdrożyć każdy programista.

Bezpieczeństwo nie jest opcjonalne

W 2025 roku wycieki danych zdarzają się częściej i są bardziej kosztowne niż kiedykolwiek. Oto 10 praktyk, które znacząco poprawią poziom bezpieczeństwa Twoich aplikacji.

1. Używaj zmiennych środowiskowych do przechowywania sekretów

Nigdy nie umieszczaj sekretów na stałe w bazie kodu.

# Bad
const apiKey = "sk-1234567890";

# Good
const apiKey = process.env.API_KEY;

Dockup szyfruje wszystkie zmienne środowiskowe zarówno podczas przechowywania, jak i przesyłania.

2. Włącz HTTPS wszędzie

Wszystkie wdrożenia Dockup obejmują automatyczne certyfikaty SSL za pośrednictwem Let's Encrypt. Nie jest wymagana żadna konfiguracja.

3. Wprowadź rate limiting

Chroń swoje API przed nadużyciami:

app.use(rateLimit({
  windowMs: 15 * 60 * 1000, // 15 minutes
  max: 100 // limit each IP to 100 requests
}));

4. Używaj parametryzowanych zapytań

Zapobiegaj atakom typu SQL injection:

// Bad
db.query(`SELECT * FROM users WHERE id = ${userId}`);

// Good
db.query('SELECT * FROM users WHERE id = $1', [userId]);

5. Weryfikuj wszystkie dane wejściowe

Nigdy nie ufaj danym wprowadzanym przez użytkowników. Weryfikuj je zarówno po stronie klienta, jak i serwera.

6. Aktualizuj zależności

Nieaktualne zależności stanowią jeden z głównych wektorów ataku.

# Check for vulnerabilities
npm audit

# Fix automatically
npm audit fix

7. Zaimplementuj prawidłowe uwierzytelnianie

Korzystaj ze sprawdzonych bibliotek. Nie twórz własnego systemu uwierzytelniania.

  • JWT z krótkim czasem wygaśnięcia
  • Rotacja refresh tokenów
  • Uwierzytelnianie wieloskładnikowe

8. Rejestruj zdarzenia związane z bezpieczeństwem

Prowadź logi audytowe dotyczące:

  • Nieudanych prób logowania
  • Zmian uprawnień
  • Dostępu do poufnych danych

9. Używaj nagłówków bezpieczeństwa

app.use(helmet({
  contentSecurityPolicy: true,
  crossOriginEmbedderPolicy: true,
  crossOriginOpenerPolicy: true,
}));

10. Regularnie przeprowadzaj audyty bezpieczeństwa

Planuj regularne testy penetracyjne i przeglądy kodu.

Funkcje bezpieczeństwa Dockup

Zapewniamy bezpieczeństwo na poziomie infrastruktury:

  • Ochrona WAF: Blokowanie typowych ataków
  • Ochrona przed DDoS: Automatyczne filtrowanie ruchu
  • Szyfrowane sekrety: Szyfrowanie AES-256

Podsumowanie

Bezpieczeństwo to proces, a nie cel. Zacznij od tych podstaw i stale podnoś poziom bezpieczeństwa swoich aplikacji.