1. Zinwentaryzuj punkty zapisu i dane
Formularz, webhook, panel, płatność i upload pliku są ważniejsze z punktu widzenia zagrożeń niż czysto prezentacyjny komponent. Każdy punkt wejścia powinien mieć określony poziom zaufania.
2. Sekret nie może zależeć od dyskrecji frontendu
Kod przeglądarki jest dostępny użytkownikowi. Klucze dające uprzywilejowany dostęp powinny pozostać w kontrolowanej warstwie serwerowej lub odpowiednim magazynie sekretów.
3. Zależności są częścią produktu
Biblioteki, pluginy i usługi zewnętrzne mają własny cykl aktualizacji. Im więcej zależności, tym większa odpowiedzialność za monitoring zmian i podatności.
4. Recovery jest częścią security
Backup, rollback i możliwość odtworzenia konfiguracji skracają czas skutków błędu lub incydentu. Sama prewencja nie wystarcza.