Security checklist
Перед запуском в production пройдитесь по списку.
Authentication
- [ ] 2FA включён для Owner аккаунта
- [ ] Password strength meter показывает "Сильный"
- [ ] Email verified
- [ ] Session timeout не больше 30 дней
API keys
- [ ] Все API keys имеют expiration (не "never")
- [ ] Permissions ограничены (read-only где можно)
- [ ] Старые keys revoked
Webhooks
- [ ] Все incoming webhooks имеют signature secret
- [ ] HTTPS only
- [ ] Validate в коде на стороне получателя
Rate limits
- [ ] Custom rate limits настроены если нужно > defaults
- [ ] Alerts на превышение
Backups
- [ ] Daily Postgres dump в MinIO
- [ ] Offsite copy (S3 / Backblaze)
- [ ] Restore drill раз в месяц
Monitoring
- [ ] Sentry DSN configured
- [ ] UptimeRobot probe на /api/health
- [ ] Alert на error rate > 10/min
- [ ] Alert на queue depth > 100k
Compliance
- [ ] Privacy Policy актуальна
- [ ] Terms of Service актуальны
- [ ] Cookie banner работает
- [ ] GDPR data export endpoint доступен
- [ ] Soft delete работает
Channels
- [ ] Все bot tokens — production (не sandbox)
- [ ] Webhook signatures verified
- [ ] Bot privacy mode (Telegram) — disabled (чтоб бот видел все сообщения в группах)
Sandbox
- [ ] isolated-vm версия актуальна (security patches)
- [ ] Memory + CPU лимиты в коде
- [ ] User scripts в sandbox только
Network
- [ ] SSL certificate действителен
- [ ] HSTS preload включён
- [ ] CSP whitelist actual
Pen-test
- [ ] Внешний pen-test пройден (рекомендуется HackerOne / Burp Suite)
- [ ] Critical vulnerabilities закрыты
- [ ] OWASP Top 10 проверен