Безопасность
Безопасность — это способ собирать и эксплуатировать системы. Описываем практики, которыми действительно пользуемся. Не заявляем сертификацию, которой у нас нет.
Безопасная разработка
Проверка, обновление зависимостей и никаких секретов в репозитории или в браузере.
Шифрованный транспорт
TLS для сайтов, API и административного доступа.
Контроль доступа
Раздельные роли. Доступ к production есть у тех, кто его ведёт.
Секреты
Ключи живут вне кода и вне клиента.
Резервные копии
Данные, которые бизнес не восстановит заново, копируются, и путь восстановления известен.
Мониторинг и логи
Мы хотим увидеть сбой раньше, чем его опишет клиент.
Минимальные права
Сервис получает доступ, который нужен работе, а не тот, который было проще выдать.
Изоляция
Среды и сервисы разделены, чтобы сбой оставался локальным.
Обсудить проект
Безопасность — это способ собирать и эксплуатировать системы. Описываем практики, которыми действительно пользуемся. Не заявляем сертификацию, которой у нас нет.
Обсудить проект