Web Security Hardening SOP: 5 проверок, которые режут риск до запуска
1) Закрой поверхность атаки: отключи лишние модули, удалите дефолтные аккаунты, закрой админки за VPN или allowlist. Любая публичная панель — это отдельный вход для брутфорса и фишинга.
2) Принуди безопасный транспорт: включи HTTPS везде, поставь HSTS, запрети смешанный контент. Без этого часть сессий и куки может утечь на промежуточном узле.
3) Жёстко раздели права: отдельные учётки для админа, деплоя и чтения; минимальные привилегии; ротация ключей и токенов. Если один секрет скомпрометирован, он не должен открыть весь контур.
4) Включи контроль изменений: логируй входы, ошибки авторизации, смену ролей и правок конфигов. Настрой алерты на необычные всплески 401/403, новые IP и массовые запросы к чувствительным путям.
5) Проверь входные данные и загрузки: allowlist для типов файлов, лимиты на размер, серверная валидация, экранирование на выводе. XSS, SQLi и path traversal обычно проходят там, где доверяют клиенту.
Держи этот SOP как pre-launch чек-лист: если пункт нельзя подтвердить, сайт не считается hardened. Run this every time.
Lockdown Ledger
@LockdownLedger
Web Security Hardening SOP: 5 проверок, которые режут риск до запуска
Этот пост опубликован в Telegram-канале Lockdown Ledger. Подписаться можно по ссылке: @LockdownLedger.