Güvenlik

Güven, görünmeyen kararlarda başlar.

Bir ürünün sınırlarını, veri akışlarını ve erişimini ilk günden kontrollü kuruyoruz; yalnızca doğrulayabildiğimiz güvenlik pratiklerini anlatıyoruz.

Uygulama

Neye güvendiğimizi açıkça biliriz.

Dışarıdan gelen hiçbir veriyi kendiliğinden güvenilir saymayız. Kontrolleri verinin girdiği ve kararın alındığı yerde uygularız.

Girdiyi doğrula

Yapılandırmayı ve istekleri kullanmadan önce tip, biçim ve sınır bakımından kontrol ederiz.

Yetkiyi sunucuda tut

İş kuralları, kimlik doğrulama ve yetkilendirme backend tarafından uygulanır.

Tarayıcıyı sıkılaştır

CSP, frame, referrer ve permissions politikalarını yalnızca ürünün ihtiyacı kadar açarız.

Operasyon

Görmediğiniz şeyi koruyamazsınız.

Olayları hassas veriyi açığa çıkarmadan izlenebilir tutarız.

Yapılandırılmış kayıtlar

İstek kimliği, yol, durum ve süreyi tutarlı kaydeder; üretimde gereksiz hata ayrıntısı göstermeyiz.

En az ayrıcalık

Süreçleri root olmayan kullanıcıyla çalıştırır, erişimi gereken kaynaklarla sınırlarız.

Secret ayrımı

Secret değerleri kaynak koddan ve istemci bundle'ından uzak tutarız.

Güvence

Yalnızca kanıtlayabildiğimizi söyleriz.

Sertifika, uyumluluk veya güvenlik garantisi konusunda doğrulanmamış iddialarda bulunmayız.

Bağımlılık disiplini

Bağımlılıkları sınırlı, sürümleri kilitli ve güncellemeleri doğrulanmış tutarız.

Otomatik kontroller

Her değişikliği lint, type-check, test ve production build ile sınarız.

Sorumlu bildirim

Güvenlik bildirimlerinde yeniden üretim adımlarını paylaşın; secret veya kişisel veri göndermeyin.