Website Development Security Declaration в Бресте

Website Development Security Declaration

Website Development Security Declaration - информация, которую я нашел в комментарии на хабре

Рассчитать стоимость
10+ лет опыта в маркетинге и разработке250+ успешно реализованных проектов в Бресте98% клиентов рекомендуют нас коллегам
ПК «Канцлеръ»Ограник ФудХолдинг "Группа компаний Протос"АнфишReef ExclusiveСтройИмпульсАльянсBakehouse+ 100 компаний
от 3 дней
средний срок запуска и реализации проекта
24/7
персональное сопровождение и поддержка
в BYN
фиксация стоимости в официальном договоре
100%
гарантия выполнения обязательств по SLA

0. хватит шишек:
0.1. велосипедам — нет! используем известные библиотеки\фреймворки, где уже многое исправлено
0.2. своевременный апгрейд
0.3. логи и мониторинг подозрительной активности.
1. входные данные для каждого слоя:
1.1. слой контроллера (код): фильтрация данных из суперглобалов (всех)
1.1.1. инициализация данных, мусор может быть вредным (например, те же автоглобалы)
1.2. слой модели\данных (sql): используем prepared statements или иные placeholders, хотя бы экранизацию(escaping)
1.3. слой вида (html): используем escaping везде, где требуется вывод данных
1.4. слои не должны доверять друг другу и полагаться, что не придут вредные данные.
1.5. минимизация функциональности: делать что нужно и не больше (например, для отдачи файла НЕ надо его исполнять).
2. фильтрация данных:(xss+code\sql injection)
2.1. до максимально узкого значения. например, если должно быть число, пытаемся кастить в число.
2.2. до более широкого диапазона можно прогонять через регулярки. не забываем про длину.
2.3. если данные исчислимы (выбор из списка), то сопоставить реальным данным числовой идентификатор.
2.4. не перестараться, не портить данные «универсальными» чистками.
3. аутентичность:
3.1. минимальный срок жизни данных:
3.1.1. используем сессионные данные, для доступа используем трудноугадываемый идентификатор
3.1.2. для подтверждений: длинный ОДНОРАЗОВЫЙ ИД.
3.1.3. логин, повышение прав: регенерация ИД, подтверждение пароля (session hijacking)
3.1.4. формы и иные stateful запросы также имеют одноразовый ИД (csrf,request\form spoofing)
3.2. в зависимости от важности данных устанавливаем сложность проверки юзверя (двухфазный вход, генераторы паролей, заставляем сложные пароли)
3.3. права доступа (как ФС, так и системные)
4. client is evil:
4.1. ничего не храним на клиенте, даже в зашифрованном виде. максимум — session id в куках
4.2. валидация на клиенте бессмысленна, только для удобства пользователя
4.3. не полагаемся на данные об ОС\браузере\…
4.4. шифрование на клиенте бессмысленно, но необходимо (если вдруг что-то увели)
4.5. имена файлов, другие пароли и явки — ложь.
5. DoS предупреждение:
5.1. слишком длинные данные + размер загружаемых данных (картинки, например)
5.2. много неудачных попыток входа
5.3. много загрузок
5.4. много запросов, добавляющие данные (напр.комментарии)
6. О шифровании:
6.1. все пароли (в базе) — в виде хешей с солью, проверить на криптостойкость и коллизии.
6.2. для чувствительных данных — шифрование потока по HTTPS\SSL c коротким expiration
6.3. не храним данные в файлах, особенно — в открытом виде.
6.4. статика — отдельно от динамики, с соотв. правами доступа (либо читать, либо выполнять, либо писать)
6.4.1. желательно — статика очень отдельно от динамики (др. сервер, папка, за пределы корня) т.е. чтобы не пересекались
7. Лишнее:
7.1. ничего лишнего — например, никаких.svn, паролей, чеклистов, туду и вообще не жизненно важного для работы.
7.2. никаких инфо-заголовков — об используемом софте, версиях, путях, файлах, именах
7.3. никаких сообщений об ошибках, кроме подсказок юзверю, что он делает не так и что ему делать так.
7.4. источник должен быть виден, исключить возможность подделок, пример:
7.4.1. комментарии должны выглядеть как комментарии и не иначе
7.4.2. в заголовке всех окон ввода — четко имя сайта и функция, должно быть узнаваемо.
7.5. лучше использовать pretty urls — и для удобства, и сокрытия данных.
Безопасность системы определяется наиболее уязвимым местом!

Готовы обсудить ваш проект?

Получите индивидуальное коммерческое предложение и расчет стоимости решения ваших задач в Бресте

Рассчитать стоимость
Виды услуг

Направления и виды работ по услуге в Бресте

Решаем задачи бизнеса любого масштаба с гарантией окупаемости.

01

Audit и разработка стратегии

Проводим глубокий анализ конкурентов в Бресте и составляем индивидуальный медиаплан.

02

Комплексный запуск и настройка

Выполняем все технические и контентные работы turnkey со строгим контролем качества.

03

Оптимизация и повышение конверсии

Непрерывно улучшаем показатели окупаемости, снижая цену целевого обращения.

04

End-to-end analytics и отчётность

Настраиваем дашборды и предоставляем подробную регулярную отчётность.

05

Автоматизация и интеграции

Связываем бизнес-процессы с Bitrix24, amoCRM и 1С для ускорения обработки заказов.

06

Масштабирование результатов

Расширяем охваты и увеличиваем поток клиентов без потери окупаемости.

Процесс работы

Понятный и прозрачный процесс работы

Каждый этап зафиксирован в договоре и контролируется персональным менеджером.

01

Консультация и брифинг

Изучаем особенности вашего бизнеса в Бресте, целевую аудиторию и задачи.

02

Аналитика и составление плана

Проводим аудит ниши, рассчитываем бюджет и составляем техническое задание.

03

Выполнение основных работ

Готовим материалы, проводим настройку и интеграцию технических сервисов.

04

Тестирование и проверка

Запускаем тестовый этап, проверяем корректность аналитики и калибруем параметры.

05

Основной этап и результат

Выводим проект на полную мощность и обеспечиваем поток целевых клиентов.

06

Поддержка и развитие

Предоставляем отчетность и формируем рекомендации по дальнейшему росту.

Тарифы

Тарифы и стоимость услуг в Бресте

Прозрачное ценообразование без скрытых платежей. Фиксированная стоимость в BYN.

Старт

от 450 BYN
Идеально для локального бизнеса в Бресте
  • Базовый аудит и настройка
  • Запуск основных направлений
  • Настройка целей и аналитики
  • Ежемесячный отчет о результатах
Заказать

Премиум / VIP

от 1450 BYN
Для лидеров рынка и сложных ниш
  • Максимальное погружение команды экспертов
  • CRM Integration и сквозная аналитика
  • A/B тестирование вариантов посадочных страниц
  • Индивидуальный SLA и приоритетная поддержка
Заказать
FAQ

Часто задаваемые вопросы в Бресте

Сколько стоят работы в Бресте?+

Точная стоимость зависит от объема задач и фиксируется в официальном договоре в BYN.

Как быстро вы приступите к выполнению?+

После подписания договора и согласования ТЗ мы приступаем к работе в течение 24 часов.

Заключается ли официальный договор?+

Да, мы работаем официально по договору в BYN с выдачей актов выполненных работ.

Предоставляется ли регулярная отчетность?+

Да, вы получаете подробный отчет с динамикой показателей за каждый отчетный период.

Какие гарантии дает агентство?+

Все обязательства по срокам, качеству и результатам зафиксированы в договоре SLA.

Работаете ли вы с безналичным расчетом?+

Да, мы работаем с юридическими лицами по безналичному расчету.

Что требуется от клиента для старта?+

Заполнить короткий бриф и предоставить базовую информацию о вашем бизнесе.

Как заказать консультацию в Бресте?+

Нажмите кнопку «Рассчитать стоимость» на любом блоке сайта и оставьте контакты.

Начать проект

Обсудим ваш проект

Заполните форму, и мы подготовим для вас индивидуальное коммерческое предложение с точными ценами и сроками.

1. WHICH SERVICES ARE YOU INTERESTED IN?
(you can select multiple services)
Website Development
Website Promotion
Website Support
PPC Advertising
Social Media (SMM)
SEO Website Audit
Marketplaces
One-time SEO
Other
2. TELL US ABOUT YOUR PROJECT
* — required fields

Slide to the right

Start cooperation
with us today!