Índice do diárioDockup / nota de campo
Note / security-best-practices

10 práticas recomendadas de segurança para implantações na nuvem

Proteja suas aplicações com estas medidas essenciais de segurança que todo desenvolvedor deve implementar.

Segurança não é opcional

Em 2025, as violações de segurança estão mais comuns — e mais caras — do que nunca. Estas são 10 práticas que melhorarão significativamente sua postura de segurança.

1. Use variáveis de ambiente para armazenar secrets

Nunca deixe secrets hardcoded na sua base de código.

# Bad
const apiKey = "sk-1234567890";

# Good
const apiKey = process.env.API_KEY;

O Dockup criptografa todas as variáveis de ambiente em repouso e em trânsito.

2. Habilite HTTPS em todos os lugares

Todas as implantações do Dockup incluem certificados SSL automáticos por meio do Let's Encrypt. Nenhuma configuração é necessária.

3. Implemente rate limiting

Proteja suas APIs contra abusos:

app.use(rateLimit({
  windowMs: 15 * 60 * 1000, // 15 minutes
  max: 100 // limit each IP to 100 requests
}));

4. Use consultas preparadas

Evite ataques de SQL injection:

// Bad
db.query(`SELECT * FROM users WHERE id = ${userId}`);

// Good
db.query('SELECT * FROM users WHERE id = $1', [userId]);

5. Valide todas as entradas

Nunca confie nas entradas dos usuários. Faça a validação tanto no cliente quanto no servidor.

6. Mantenha as dependências atualizadas

Dependências desatualizadas são um importante vetor de ataque.

# Check for vulnerabilities
npm audit

# Fix automatically
npm audit fix

7. Implemente uma autenticação adequada

Use bibliotecas testadas em produção. Não implemente seu próprio sistema de auth.

  • JWT com expiração curta
  • Rotação de refresh tokens
  • Autenticação multifator

8. Registre eventos de segurança

Mantenha logs de auditoria para:

  • Tentativas de login malsucedidas
  • Alterações de permissões
  • Acesso a dados sensíveis

9. Use cabeçalhos de segurança

app.use(helmet({
  contentSecurityPolicy: true,
  crossOriginEmbedderPolicy: true,
  crossOriginOpenerPolicy: true,
}));

10. Faça auditorias de segurança regularmente

Agende testes de penetração e revisões de código regulares.

Recursos de segurança do Dockup

Cuidamos da segurança no nível da infraestrutura:

  • Proteção WAF: Bloqueio de ataques comuns
  • Mitigação de DDoS: Filtragem automática de tráfego
  • Secrets criptografados: Criptografia AES-256

Conclusão

Segurança é uma jornada, não um destino. Comece com estes fundamentos e melhore continuamente sua postura de segurança.