Bezpečnostní testy před spuštěním aplikace

Bezpečnostní testy před spuštěním aplikace
3min čtení

Co zkontrolovat před spuštěním: řízení přístupu, běžné webové díry, závislosti, konfigurace a logy. Praktické bezpečnostní testy, ne buzzwordy.

Den spuštění je špatný moment na zjištění, že si kdokoli otevře data jiného uživatele. Bezpečnostní testy před go-live nejsou o tom vypadat vážně. Jsou o chytání nudných selhání, která opravdu bolí: špatná pravidla přístupu, otevřené admin trasy, uniklé tajnosti, zastaralé balíčky a hlučné logy s osobními údaji.

Praktické bezpečnostní kontroly děláme jako volitelný doplněk vedle vývoje a převzetí projektů. Detaily jsou na stránce spuštění, provoz a růst. Tenhle článek je krátká verze toho, na co se díváme.

Co tu znamená „praktické“

Mluvíme o kontrolách, které produktový tým stihne projít a opravit před spuštěním. Ne o několikatydenním formálním penetračním testu s razítkem certifikované laboratoře, pokud jste o ten rozsah nepožádali. Ten má smysl u regulovaných zákazníků. Většina týmů u MVP nebo prvního SaaS release potřebuje nejdřív tvrdý pohled na základy.

Checklist před produkčním provozem

Řízení přístupu

  • Může přihlášený uživatel číst nebo měnit záznamy jiného účtu změnou ID v URL nebo API?
  • Jsou role admina a staff vynucené na serveru, ne jen schované v UI?
  • Expirují tokeny u resetu hesla, pozvánek a session toků správně?

Běžné webové problémy

  • Injekce a XSS ve formulářích, vyhledávání a uploadech.
  • CSRF tam, kde záleží na cookie session.
  • Uploady souborů, které přijmou víc, než jste chtěli.
  • Chybové stránky, které do prohlížeče sypou stack trace nebo SQL.

Závislosti a konfigurace

  • Známé zranitelné balíčky v lockfile.
  • Tajnosti v repu, client bundlu nebo veřejných env proměnných.
  • Debug mód, otevřené CORS, výchozí hesla, zapomenuté staging klíče.
  • TLS, cookie flagy a admin endpointy bez autentizace.

Data a logy

  • Osobní údaje v aplikačních logách nebo nástrojích na chyby.
  • Zálohy a exporty bez omezení přístupu.
  • Retence, která nikdy nic nemaže.

Kdy to spustit

Nejlepší čas je po zprovoznění jádrových toků a před pozváním reálných zákazníků. Stejně tak po převzetí cizího codebase. Legacy aplikace často schovávají roky „to opravíme později.“

Když už jste spustili, začněte u cest s nejvyšším rizikem: přihlášení, platby, exporty, admin a místa, kde se ukládají dokumenty nebo identifikátory.

Co předáváme zpět

Krátký seznam nálezů se závažností, jak je reprodukovat a co opravit první. Pak je buď opravíme ve stejné spolupráci, nebo to udělá váš tým. Cíl je čistší spuštění, ne čtyřicetistránkové PDF, které nikdo nečte.

Když později potřebujete formální lab pen test, pomůžeme připravit brief a sednout si s testery, aby trefili reálný produkt, ne demo skořápku.

Vazba na zbytek spuštění

Bezpečnost sedí vedle nasazení, monitoringu a stránek s politikami, které budou uživatelé číst. Privacy policy, která slibuje pečlivé zacházení, nepomůže, když API unikne řádky jiného tenanta. Berte kontroly jako součást go-live, i když jsou v nabídce volitelnou položkou.

Stavíte něco a chcete bezpečnostní průchod před provozem? Řekněte nám, co spouštíte. Řekneme, co patří do praktické kontroly pro vaši fázi.

Máte nápad, co postavit?

Pracujeme se společnostmi, které potřebují skutečný software postavit a nasadit, a často ho i nadále udržovat. Řekněte nám, co plánujete, a my vám upřímně řekneme, jak bychom k tomu přistoupili.

Ozvěte se nám