Security checklist

Перед запуском в production пройдитесь по списку.

Authentication

  • [ ] 2FA включён для Owner аккаунта
  • [ ] Password strength meter показывает "Сильный"
  • [ ] Email verified
  • [ ] Session timeout не больше 30 дней

API keys

  • [ ] Все API keys имеют expiration (не "never")
  • [ ] Permissions ограничены (read-only где можно)
  • [ ] Старые keys revoked

Webhooks

  • [ ] Все incoming webhooks имеют signature secret
  • [ ] HTTPS only
  • [ ] Validate в коде на стороне получателя

Rate limits

  • [ ] Custom rate limits настроены если нужно > defaults
  • [ ] Alerts на превышение

Backups

  • [ ] Daily Postgres dump в MinIO
  • [ ] Offsite copy (S3 / Backblaze)
  • [ ] Restore drill раз в месяц

Monitoring

  • [ ] Sentry DSN configured
  • [ ] UptimeRobot probe на /api/health
  • [ ] Alert на error rate > 10/min
  • [ ] Alert на queue depth > 100k

Compliance

  • [ ] Privacy Policy актуальна
  • [ ] Terms of Service актуальны
  • [ ] Cookie banner работает
  • [ ] GDPR data export endpoint доступен
  • [ ] Soft delete работает

Channels

  • [ ] Все bot tokens — production (не sandbox)
  • [ ] Webhook signatures verified
  • [ ] Bot privacy mode (Telegram) — disabled (чтоб бот видел все сообщения в группах)

Sandbox

  • [ ] isolated-vm версия актуальна (security patches)
  • [ ] Memory + CPU лимиты в коде
  • [ ] User scripts в sandbox только

Network

  • [ ] SSL certificate действителен
  • [ ] HSTS preload включён
  • [ ] CSP whitelist actual

Pen-test

  • [ ] Внешний pen-test пройден (рекомендуется HackerOne / Burp Suite)
  • [ ] Critical vulnerabilities закрыты
  • [ ] OWASP Top 10 проверен