Безопасность кода
Код и разработка · в рубрике: 12.
- PII в логахНаходит и маскирует персональные данные в логах.
- Rate limitingДобавляет ограничение частоты запросов к API.
- Аудит безопасностиПроверяет код на уязвимости OWASP Top 10.
- Аудит зависимостейПроверяет зависимости на уязвимости и обновляет их.
- Валидация вводаДобавляет валидацию и санитизацию всех входных данных.
- Заголовки безопасностиНастраивает CSP, HSTS, CORS и другие заголовки.
- Модель угрозСоставляет модель угроз по STRIDE для сервиса.
- Ревью авторизацииПроверяет права доступа: IDOR, роли, эскалацию.
- Статический анализПодключает SAST-сканер в CI.
- Карта владения кодом по безопасностиПоказывает по истории git, кто владеет чувствительным кодом, где мало ответственных и какой код остался без хозяина.
- Модель угроз для репозиторияРазбирает проект и составляет краткую модель угроз: границы доверия, активы, пути атаки и меры защиты.
- Проверка кода на безопасностьНаходит в коде нарушения лучших практик безопасности для Python, JavaScript/TypeScript и Go, составляет отчёт и помогает исправить.