Cloud Dağıtımları için 10 Güvenlik En İyi Uygulaması
Her geliştiricinin uygulaması gereken bu temel güvenlik önlemleriyle uygulamalarınızı koruyun.
Güvenlik İsteğe Bağlı Değildir
2025'te güvenlik ihlalleri her zamankinden daha yaygın ve daha maliyetli. Güvenlik duruşunuzu önemli ölçüde iyileştirecek 10 uygulamayı burada bulabilirsiniz.
1. Secret'lar için Environment Variable Kullanın
Secret'ları asla codebase'inize hardcode etmeyin.
# Bad
const apiKey = "sk-1234567890";
# Good
const apiKey = process.env.API_KEY;
Dockup, tüm environment variable'ları hem bekleme sırasında hem de aktarım sırasında şifreler.
2. Her Yerde HTTPS'yi Etkinleştirin
Tüm Dockup deployment'ları, Let's Encrypt üzerinden otomatik SSL sertifikalarını içerir. Yapılandırma gerekmez.
3. Rate Limiting Uygulayın
API'lerinizi kötüye kullanıma karşı koruyun:
app.use(rateLimit({
windowMs: 15 * 60 * 1000, // 15 minutes
max: 100 // limit each IP to 100 requests
}));
4. Prepared Statement Kullanın
SQL injection saldırılarını önleyin:
// Bad
db.query(`SELECT * FROM users WHERE id = ${userId}`);
// Good
db.query('SELECT * FROM users WHERE id = $1', [userId]);
5. Tüm Input'ları Doğrulayın
Kullanıcı input'larına asla güvenmeyin. Hem client hem de server tarafında doğrulama yapın.
6. Dependency'leri Güncel Tutun
Güncel olmayan dependency'ler önemli bir saldırı vektörüdür.
# Check for vulnerabilities
npm audit
# Fix automatically
npm audit fix
7. Uygun Authentication Uygulayın
Savaş testinden geçmiş kütüphaneler kullanın. Kendi auth çözümünüzü geliştirmeyin.
- Kısa süreli JWT
- Refresh token rotation
- Multi-factor authentication
8. Güvenlik Olaylarını Log'layın
Şunlar için audit log'larını tutun:
- Başarısız login denemeleri
- Permission değişiklikleri
- Hassas verilere erişim
9. Security Header'larını Kullanın
app.use(helmet({
contentSecurityPolicy: true,
crossOriginEmbedderPolicy: true,
crossOriginOpenerPolicy: true,
}));
10. Düzenli Güvenlik Denetimleri Gerçekleştirin
Düzenli penetration testing ve code review'lar planlayın.
Dockup Güvenlik Özellikleri
Güvenliği infrastructure seviyesinde ele alıyoruz:
- WAF Protection: Yaygın saldırıları engeller
- DDoS Mitigation: Otomatik trafik filtreleme
- Encrypted Secrets: AES-256 şifrelemesi
Sonuç
Güvenlik bir varış noktası değil, devam eden bir süreçtir. Bu temel uygulamalarla başlayın ve güvenlik duruşunuzu sürekli iyileştirin.
