Чек-лист безопасности для PR
Проверка безопасности при code review
Аутентификация и авторизация
— [ ] Чувствительные эндпоинты требуют аутентификации — [ ] Доступ к ресурсам проверяется для конкретного пользователя — [ ] Нет захардкоженных учётных данных или секретов
Обработка входных данных
— [ ] Все пользовательские данные валидируются и санитизируются — [ ] Запросы к БД параметризованы (не конкатенация строк) — [ ] Выходные данные корректно экранированы
Защита данных
— [ ] Чувствительные данные идентифицированы и защищены — [ ] Секреты не попадают в логи — [ ] Ошибки обрабатываются без раскрытия деталей реализации
Зависимости
— [ ] Новые зависимости проверены на известные уязвимости — [ ] Нет зависимостей с критическими CVE
При необходимости
— [ ] Загрузка файлов валидируется и ограничена — [ ] Криптография использует одобренные библиотеки — [ ] На чувствительных эндпоинтах есть rate limiting