Index denníkaDockup / poznámka z terénu
Note / security-best-practices

10 najlepších postupov zabezpečenia cloudových nasadení

Chráňte svoje aplikácie pomocou týchto základných bezpečnostných opatrení, ktoré by mal implementovať každý vývojár.

Bezpečnosť nie je voliteľná

V roku 2025 sú narušenia bezpečnosti bežnejšie a nákladnejšie než kedykoľvek predtým. Tu je 10 postupov, ktoré výrazne zlepšia úroveň vášho zabezpečenia.

1. Na tajomstvá používajte environment variables

Nikdy nevkladajte tajomstvá priamo do zdrojového kódu.

# Bad
const apiKey = "sk-1234567890";

# Good
const apiKey = process.env.API_KEY;

Dockup šifruje všetky environment variables pri uložení aj počas prenosu.

2. Povoľte HTTPS všade

Všetky nasadenia v Dockup obsahujú automatické SSL certifikáty prostredníctvom Let's Encrypt. Nie je potrebná žiadna konfigurácia.

3. Implementujte rate limiting

Chráňte svoje API pred zneužitím:

app.use(rateLimit({
  windowMs: 15 * 60 * 1000, // 15 minutes
  max: 100 // limit each IP to 100 requests
}));

4. Používajte prepared statements

Predchádzajte útokom SQL injection:

// Bad
db.query(`SELECT * FROM users WHERE id = ${userId}`);

// Good
db.query('SELECT * FROM users WHERE id = $1', [userId]);

5. Overujte všetky vstupy

Nikdy neverte vstupom od používateľov. Overujte ich na klientovi aj serveri.

6. Udržiavajte dependencies aktualizované

Zastarané dependencies predstavujú významný vektor útoku.

# Check for vulnerabilities
npm audit

# Fix automatically
npm audit fix

7. Implementujte správnu autentifikáciu

Používajte overené knižnice. Nevytvárajte vlastné auth riešenie.

  • JWT s krátkou platnosťou
  • Rotácia refresh tokenov
  • Viacfaktorová autentifikácia

8. Zaznamenávajte bezpečnostné udalosti

Uchovávajte auditné logy pre:

  • Neúspešné pokusy o prihlásenie
  • Zmeny oprávnení
  • Prístupy k citlivým údajom

9. Používajte bezpečnostné hlavičky

app.use(helmet({
  contentSecurityPolicy: true,
  crossOriginEmbedderPolicy: true,
  crossOriginOpenerPolicy: true,
}));

10. Pravidelné bezpečnostné audity

Plánujte pravidelné penetračné testovanie a code review.

Bezpečnostné funkcie Dockup

Bezpečnosť riešime na úrovni infraštruktúry:

  • Ochrana WAF: Blokovanie bežných útokov
  • Mitigácia DDoS: Automatické filtrovanie sieťovej prevádzky
  • Šifrované tajomstvá: Šifrovanie AES-256

Záver

Bezpečnosť je cesta, nie cieľ. Začnite týmito základmi a neustále zlepšujte úroveň svojho zabezpečenia.