• Что бы вступить в ряды "Принятый кодер" Вам нужно:
    Написать 10 полезных сообщений или тем и Получить 10 симпатий.
    Для того кто не хочет терять время,может пожертвовать средства для поддержки сервеса, и вступить в ряды VIP на месяц, дополнительная информация в лс.

  • Пользаватели которые будут спамить, уходят в бан без предупреждения. Спам сообщения определяется администрацией и модератором.

  • Гость, Что бы Вы хотели увидеть на нашем Форуме? Изложить свои идеи и пожелания по улучшению форума Вы можете поделиться с нами здесь. ----> Перейдите сюда
  • Все пользователи не прошедшие проверку электронной почты будут заблокированы. Все вопросы с разблокировкой обращайтесь по адресу электронной почте : info@guardianelinks.com . Не пришло сообщение о проверке или о сбросе также сообщите нам.

SSDLC – Implantação Segura (Deploy)

Lomanu4 Оффлайн

Lomanu4

Команда форума
Администратор
Регистрация
1 Мар 2015
Сообщения
1,481
Баллы
155
A fase de implantação é onde a aplicação é preparada para entrar em produção. No SSDLC, esse estágio não se trata apenas de garantir que todos os controles de segurança definidos nas etapas anteriores sejam implementados e validados antes da liberação para os usuários finais.


Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.



Deploy seguro: Garantir que o processo de deploy siga práticas seguras, como a proteção de pipelines de CI/CD e a implementação de controles de acesso ao ambiente de produção.

Checklist de segurança: Uma checklist de segurança antes do deploy, incluindo a validação de configurações e testes finais.

Exemplo: Antes de colocar a versão online, a equipe verifica:
Se variáveis sensíveis (como JWT_SECRET, DATABASE_URL) estão setadas via ambiente seguro.

Se todas as APIs de professoras têm o controle correto de permissões, impedindo que acessem dados pessoais.

Se os headers HTTP como Content-Security-Policy, Strict-Transport-Security e X-Content-Type-Options estão configurados.

Se os tokens JWT expiram corretamente após 30minutos de inatividade, conforme os requisitos de segurança.

Pentest - Profissional que realiza análises detalhadas e avançadas de segurança.

Exemplo: Um pentester interno simula um ataque como se fosse uma professora tentando acessar dados pessoais de alunas via requisição direta: GET /alunas/456/dados-pessoais

Mesmo autenticada como professora, ele consegue visualizar dados como CPF e endereço - o que indica uma falha de autorização não detectada pelos testes automatizados.

Após o pentest, a equipe corrige a lógica de verificação de permissões no backend.


Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

 
Вверх Снизу