МАРШРУТ
Создание безопасного web-приложения
От модели угроз и сессий до защиты API, секретов и журналирования.
Ожидаемый результат
Собрать последовательный контур безопасности web-приложения.
Threat ModelingАктивы, угрозы, границы доверия и меры защиты анализируются заранее.Модель угроз STRIDEКлассифицирует угрозы по подмене, изменению, отказу, раскрытию и повышению привилегий.Secrets ManagementСекреты хранятся, выдаются и аудируются отдельно от кода и конфигураций.PKCE для OAuth 2.0PKCE связывает код авторизации с одноразовым секретом клиента и мешает обменять перехваченный код без verifier.Session Fixation ProtectionИдентификатор сессии меняется после аутентификации и повышения привилегий.Rate LimitingОграничивает скорость запросов для защиты ресурса и справедливого доступа.Проверка подписи webhookПолучатель webhook проверяет криптографическую подпись тела и метаданных до обработки события.Audit LoggingКритические действия записываются так, чтобы восстановить последовательность событий.Согласованность резервной копии БДГарантия, что все части резервной копии соответствуют одной восстанавливаемой точке состояния базы.