Декларация безопасности разработки сайта в Минске

Декларация безопасности разработки сайта

Декларация безопасности разработки сайта - информация, которую я нашел в комментарии на хабре

Рассчитать стоимость
10+ лет опыта в маркетинге и разработке250+ успешно реализованных проектов в Минске98% клиентов рекомендуют нас коллегам
ПК «Канцлеръ»Ограник ФудХолдинг "Группа компаний Протос"АнфишReef ExclusiveСтройИмпульсАльянсBakehouse+ 100 компаний
от 3 дней
средний срок запуска и реализации проекта
24/7
персональное сопровождение и поддержка
в BYN
фиксация стоимости в официальном договоре
100%
гарантия выполнения обязательств по SLA

0. хватит шишек:
0.1. велосипедам — нет! используем известные библиотеки\фреймворки, где уже многое исправлено
0.2. своевременный апгрейд
0.3. логи и мониторинг подозрительной активности.
1. входные данные для каждого слоя:
1.1. слой контроллера (код): фильтрация данных из суперглобалов (всех)
1.1.1. инициализация данных, мусор может быть вредным (например, те же автоглобалы)
1.2. слой модели\данных (sql): используем prepared statements или иные placeholders, хотя бы экранизацию(escaping)
1.3. слой вида (html): используем escaping везде, где требуется вывод данных
1.4. слои не должны доверять друг другу и полагаться, что не придут вредные данные.
1.5. минимизация функциональности: делать что нужно и не больше (например, для отдачи файла НЕ надо его исполнять).
2. фильтрация данных:(xss+code\sql injection)
2.1. до максимально узкого значения. например, если должно быть число, пытаемся кастить в число.
2.2. до более широкого диапазона можно прогонять через регулярки. не забываем про длину.
2.3. если данные исчислимы (выбор из списка), то сопоставить реальным данным числовой идентификатор.
2.4. не перестараться, не портить данные «универсальными» чистками.
3. аутентичность:
3.1. минимальный срок жизни данных:
3.1.1. используем сессионные данные, для доступа используем трудноугадываемый идентификатор
3.1.2. для подтверждений: длинный ОДНОРАЗОВЫЙ ИД.
3.1.3. логин, повышение прав: регенерация ИД, подтверждение пароля (session hijacking)
3.1.4. формы и иные stateful запросы также имеют одноразовый ИД (csrf,request\form spoofing)
3.2. в зависимости от важности данных устанавливаем сложность проверки юзверя (двухфазный вход, генераторы паролей, заставляем сложные пароли)
3.3. права доступа (как ФС, так и системные)
4. client is evil:
4.1. ничего не храним на клиенте, даже в зашифрованном виде. максимум — session id в куках
4.2. валидация на клиенте бессмысленна, только для удобства пользователя
4.3. не полагаемся на данные об ОС\браузере\…
4.4. шифрование на клиенте бессмысленно, но необходимо (если вдруг что-то увели)
4.5. имена файлов, другие пароли и явки — ложь.
5. DoS предупреждение:
5.1. слишком длинные данные + размер загружаемых данных (картинки, например)
5.2. много неудачных попыток входа
5.3. много загрузок
5.4. много запросов, добавляющие данные (напр.комментарии)
6. О шифровании:
6.1. все пароли (в базе) — в виде хешей с солью, проверить на криптостойкость и коллизии.
6.2. для чувствительных данных — шифрование потока по HTTPS\SSL c коротким expiration
6.3. не храним данные в файлах, особенно — в открытом виде.
6.4. статика — отдельно от динамики, с соотв. правами доступа (либо читать, либо выполнять, либо писать)
6.4.1. желательно — статика очень отдельно от динамики (др. сервер, папка, за пределы корня) т.е. чтобы не пересекались
7. Лишнее:
7.1. ничего лишнего — например, никаких .svn, паролей, чеклистов, туду и вообще не жизненно важного для работы.
7.2. никаких инфо-заголовков — об используемом софте, версиях, путях, файлах, именах
7.3. никаких сообщений об ошибках, кроме подсказок юзверю, что он делает не так и что ему делать так.
7.4. источник должен быть виден, исключить возможность подделок, пример:
7.4.1. комментарии должны выглядеть как комментарии и не иначе
7.4.2. в заголовке всех окон ввода — четко имя сайта и функция, должно быть узнаваемо.
7.5. лучше использовать pretty urls — и для удобства, и сокрытия данных.
Безопасность системы определяется наиболее уязвимым местом!

Каталог услуг и направлений

Дочерние направления в разделе «Декларация безопасности разработки сайта»

Выберите интересующую услугу для детального изучения параметров и расчета стоимости.

Направление

Инструкции

Различные инструкции для работы в WEB

Направление

Рекомендации

Рекомендации

Виды услуг

Направления и виды работ по услуге в Минске

Решаем задачи бизнеса любого масштаба с гарантией окупаемости.

01

Аудит и разработка стратегии

Проводим глубокий анализ конкурентов в Минске и составляем индивидуальный медиаплан.

02

Комплексный запуск и настройка

Выполняем все технические и контентные работы под ключ со строгим контролем качества.

03

Оптимизация и повышение конверсии

Непрерывно улучшаем показатели окупаемости, снижая цену целевого обращения.

04

Сквозная аналитика и отчётность

Настраиваем дашборды и предоставляем подробную регулярную отчётность.

05

Автоматизация и интеграции

Связываем бизнес-процессы с Bitrix24, amoCRM и 1С для ускорения обработки заказов.

06

Масштабирование результатов

Расширяем охваты и увеличиваем поток клиентов без потери окупаемости.

Процесс работы

Понятный и прозрачный процесс работы

Каждый этап зафиксирован в договоре и контролируется персональным менеджером.

Консультация и брифинг

Изучаем особенности вашего бизнеса в Минске, целевую аудиторию и задачи.

Аналитика и составление плана

Проводим аудит ниши, рассчитываем бюджет и составляем техническое задание.

Выполнение основных работ

Готовим материалы, проводим настройку и интеграцию технических сервисов.

Тестирование и проверка

Запускаем тестовый этап, проверяем корректность аналитики и калибруем параметры.

Основной этап и результат

Выводим проект на полную мощность и обеспечиваем поток целевых клиентов.

Поддержка и развитие

Предоставляем отчетность и формируем рекомендации по дальнейшему росту.

Тарифы

Тарифы и стоимость услуг в Минске

Прозрачное ценообразование без скрытых платежей. Фиксированная стоимость в BYN.

Старт

от 450 BYN
Идеально для локального бизнеса в Минске
  • Базовый аудит и настройка
  • Запуск основных направлений
  • Настройка целей и аналитики
  • Ежемесячный отчет о результатах
Заказать

Премиум / VIP

от 1450 BYN
Для лидеров рынка и сложных ниш
  • Максимальное погружение команды экспертов
  • Интеграция с CRM и сквозная аналитика
  • A/B тестирование вариантов посадочных страниц
  • Индивидуальный SLA и приоритетная поддержка
Заказать
FAQ

Часто задаваемые вопросы в Минске

Сколько стоят работы в Минске?+

Точная стоимость зависит от объема задач и фиксируется в официальном договоре в BYN.

Как быстро вы приступите к выполнению?+

После подписания договора и согласования ТЗ мы приступаем к работе в течение 24 часов.

Заключается ли официальный договор?+

Да, мы работаем официально по договору в BYN с выдачей актов выполненных работ.

Предоставляется ли регулярная отчетность?+

Да, вы получаете подробный отчет с динамикой показателей за каждый отчетный период.

Какие гарантии дает агентство?+

Все обязательства по срокам, качеству и результатам зафиксированы в договоре SLA.

Работаете ли вы с безналичным расчетом?+

Да, мы работаем с юридическими лицами по безналичному расчету.

Что требуется от клиента для старта?+

Заполнить короткий бриф и предоставить базовую информацию о вашем бизнесе.

Как заказать консультацию в Минске?+

Нажмите кнопку «Рассчитать стоимость» на любом блоке сайта и оставьте контакты.

Начать проект

Обсудим ваш проект

Заполните форму, и мы подготовим для вас индивидуальное коммерческое предложение с точными ценами и сроками.

1. КАКИЕ ВИДЫ УСЛУГ ВАС ИНТЕРЕСУЮТ?*
Создание сайта
Продвижение сайта
Поддержка сайта
Контекстная реклама
Социальные сети (SMM)
SEO-аудит сайта
Маркетплейсы
SEO-разовые
Другое

2. РАССКАЖИТЕ О ВАШЕМ ПРОЕКТЕ
* — поля, обязательные для заполнения

Переместите ползунок вправо

Начните сотрудничество
с нами уже сейчас!