Перейти к основному содержимому

Безопасность

Хранение данных

ДанныеЗащита
SSH-credentialsШифрование AES-256-GCM
Пароли БДШифрование AES-256-GCM
Пароли пользователейХеширование Argon2

Аутентификация

  • JWT для сессий.
  • Защита от replay-атак для Telegram-авторизации.
  • Google и Telegram OAuth с защитой от автозахвата аккаунта по email.

SSH

  • TOFU host key — фиксация отпечатка при первом подключении, предупреждение при его изменении (защита от MITM).

Git

  • Секреты (wp-config.php, .env, .htaccess) никогда не попадают в репозиторий при reverse push — вырезаются автоматически.

Hosted Database

  • Доступ по сильному паролю + SSL.
  • Опциональный IP whitelist.
  • Возможность поставить базу на паузу (ACCOUNT LOCK).

Ограничение ввода

МеханизмЗащита
wp-cli терминалСтрогий белый список команд, валидация аргументов на сервере
Custom SQLТолько SELECT, блокировка DML/DDL и множественных запросов
Файловый менеджерЗапрет path traversal, защищённые файлы, белый список расширений
Валидация DTOclass-validator на всех входных данных

Разделение прав

Ролевой доступ к каждому ресурсу (RBAC). Передача доступа коллеге или заказчику — без передачи пароля от сервера.