Securitatea aplicației: acces, date și responsabilități
Securitatea se definește în funcție de utilizatori, date și acțiuni. Nu este un singur plugin sau o promisiune generală. Cerințele trebuie să facă parte din proiect și din verificarea înainte de lansare.
Cine poate vedea și modifica
Definește roluri și acces minim necesar. Permisiunile se verifică pe server pentru fiecare operațiune relevantă, nu doar prin ascunderea unui buton. Testează și accesul la datele altui cont.
Ce date ai nevoie cu adevărat
Colectează doar informația necesară procesului și stabilește păstrarea și ștergerea. Exemplele pentru dezvoltare pot folosi date fictive. Accesul la producție și backup-uri trebuie limitat și documentat.
Dependențe și chei de acces
Inventariază bibliotecile și serviciile externe. Păstrează secretele în afara conținutului public, cu acces controlat. API-urile și formularele trebuie să valideze datele și să trateze erorile fără a expune detalii sensibile.
Cine intervine când ceva nu merge
Definește monitorizarea, restaurarea și responsabilitățile. Pentru informații sensibile sau procese reglementate, cerințele suplimentare și verificările se stabilesc cu persoanele responsabile înainte de implementare.