39 lines
4.5 KiB
Markdown
39 lines
4.5 KiB
Markdown
# Production security review
|
||
|
||
Проверка выполнена 7 сентября 2026 года для закрытой альфы. Она охватывает код и Compose-конфигурацию; firewall, SSH, DNS и фактические права файлов проверяются отдельно на целевом сервере.
|
||
|
||
## Закрытые пункты
|
||
|
||
| Область | Реализация |
|
||
|---|---|
|
||
| Внешняя поверхность | наружу публикуются только Caddy `80/443`; PostgreSQL, API, web и MinIO находятся во внутренних сетях |
|
||
| Admin web/API | `/admin/*` и `/api/v1/admin/*` требуют Caddy Basic Auth; API дополнительно требует длинный bearer token |
|
||
| Сравнение токена | constant-time `hmac.compare_digest` |
|
||
| CORS | production принимает только явно заданные HTTPS origins, wildcard запрещён конфигурацией |
|
||
| Чувствительные ответы | административные ответы и создание заявки получают `Cache-Control: no-store` |
|
||
| Browser headers | HSTS, `nosniff`, restrictive referrer/permissions, anti-framing CSP/X-Frame-Options и COOP |
|
||
| Скриншоты | MIME/расширение/фактический формат, лимит размера и пикселей, повторное кодирование без EXIF, одноразовый upload token |
|
||
| MinIO | Console не опубликована; root credentials отделены от application credentials и не передаются API |
|
||
| Секреты | production fail-fast отклоняет короткие/демонстрационные значения; `.env.production` исключён из Git и должен иметь mode `0600` |
|
||
| Контейнеры | API и web запускаются непривилегированными пользователями; для всех сервисов включён `no-new-privileges` |
|
||
| Логи | query string, IP, Authorization и payload не журналируются; известные формы секретов редактируются |
|
||
| Персональные данные | действует документированная retention-очистка, причём backup выполняется раньше удаления |
|
||
|
||
## Остаточные ограничения закрытой альфы
|
||
|
||
- Basic Auth и bearer token общие для всех модераторов: персональная атрибуция и отзыв одной учётной записи отсутствуют.
|
||
- Нет MFA и отдельного identity provider; admin credentials следует передавать только ограниченному числу операторов и ротировать при любом подозрении.
|
||
- Application user MinIO имеет встроенную политику `readwrite`; сейчас в инстансе используется один прикладной bucket. Перед появлением других bucket нужна отдельная bucket-scoped policy.
|
||
- Пользователь `rf4spotter`, запускающий Docker/systemd, фактически обладает высокими правами через Docker socket. SSH к нему должен быть ограничен ключами и firewall/VPN.
|
||
- Защита от volumetric DDoS и внешний WAF не входят в single-server Compose.
|
||
|
||
## Проверка на сервере
|
||
|
||
1. Убедиться, что `ss -lntup` не показывает наружу порты `4321`, `8000`, `9000`, `9001`, `5432`.
|
||
2. Проверить `stat -c '%a %U:%G' .env.production`: ожидается `600 rf4spotter:rf4spotter`.
|
||
3. Без Basic Auth запрос к `/admin/moderation` и `/api/v1/admin/catch-reports` должен вернуть `401` от Caddy.
|
||
4. С Basic Auth, но без bearer token административный API должен вернуть `401` от FastAPI.
|
||
5. Проверить security headers через `curl -I https://rf4spotter.ru/`.
|
||
6. Убедиться, что `https://files.rf4spotter.ru/` не открывает Console, list buckets или анонимную запись.
|
||
7. После проверки удалить команды с секретами из shell history либо вводить их через защищённый password manager.
|