Bezpečnostní testy před spuštěním aplikace

Co zkontrolovat před spuštěním: řízení přístupu, běžné webové díry, závislosti, konfigurace a logy. Praktické bezpečnostní testy, ne buzzwordy.
Den spuštění je špatný moment na zjištění, že si kdokoli otevře data jiného uživatele. Bezpečnostní testy před go-live nejsou o tom vypadat vážně. Jsou o chytání nudných selhání, která opravdu bolí: špatná pravidla přístupu, otevřené admin trasy, uniklé tajnosti, zastaralé balíčky a hlučné logy s osobními údaji.
Praktické bezpečnostní kontroly děláme jako volitelný doplněk vedle vývoje a převzetí projektů. Detaily jsou na stránce spuštění, provoz a růst. Tenhle článek je krátká verze toho, na co se díváme.
Co tu znamená „praktické“
Mluvíme o kontrolách, které produktový tým stihne projít a opravit před spuštěním. Ne o několikatydenním formálním penetračním testu s razítkem certifikované laboratoře, pokud jste o ten rozsah nepožádali. Ten má smysl u regulovaných zákazníků. Většina týmů u MVP nebo prvního SaaS release potřebuje nejdřív tvrdý pohled na základy.
Checklist před produkčním provozem
Řízení přístupu
- Může přihlášený uživatel číst nebo měnit záznamy jiného účtu změnou ID v URL nebo API?
- Jsou role admina a staff vynucené na serveru, ne jen schované v UI?
- Expirují tokeny u resetu hesla, pozvánek a session toků správně?
Běžné webové problémy
- Injekce a XSS ve formulářích, vyhledávání a uploadech.
- CSRF tam, kde záleží na cookie session.
- Uploady souborů, které přijmou víc, než jste chtěli.
- Chybové stránky, které do prohlížeče sypou stack trace nebo SQL.
Závislosti a konfigurace
- Známé zranitelné balíčky v lockfile.
- Tajnosti v repu, client bundlu nebo veřejných env proměnných.
- Debug mód, otevřené CORS, výchozí hesla, zapomenuté staging klíče.
- TLS, cookie flagy a admin endpointy bez autentizace.
Data a logy
- Osobní údaje v aplikačních logách nebo nástrojích na chyby.
- Zálohy a exporty bez omezení přístupu.
- Retence, která nikdy nic nemaže.
Kdy to spustit
Nejlepší čas je po zprovoznění jádrových toků a před pozváním reálných zákazníků. Stejně tak po převzetí cizího codebase. Legacy aplikace často schovávají roky „to opravíme později.“
Když už jste spustili, začněte u cest s nejvyšším rizikem: přihlášení, platby, exporty, admin a místa, kde se ukládají dokumenty nebo identifikátory.
Co předáváme zpět
Krátký seznam nálezů se závažností, jak je reprodukovat a co opravit první. Pak je buď opravíme ve stejné spolupráci, nebo to udělá váš tým. Cíl je čistší spuštění, ne čtyřicetistránkové PDF, které nikdo nečte.
Když později potřebujete formální lab pen test, pomůžeme připravit brief a sednout si s testery, aby trefili reálný produkt, ne demo skořápku.
Vazba na zbytek spuštění
Bezpečnost sedí vedle nasazení, monitoringu a stránek s politikami, které budou uživatelé číst. Privacy policy, která slibuje pečlivé zacházení, nepomůže, když API unikne řádky jiného tenanta. Berte kontroly jako součást go-live, i když jsou v nabídce volitelnou položkou.
Stavíte něco a chcete bezpečnostní průchod před provozem? Řekněte nám, co spouštíte. Řekneme, co patří do praktické kontroly pro vaši fázi.