Перенесены секреты из .env в SM
This commit is contained in:
@@ -49,6 +49,15 @@
|
||||
21. Спрятать сеть за балансировщиком нагрузки
|
||||
22. Автопродление TLS падает при перезагрузке nginx; сертификат действует до 14.10.2026. (Исправить reload внутри контейнера и проверить systemctl start an-chat-ssl-renew.service до успешного завершения.)
|
||||
23. WireGuard-only SSH.
|
||||
25. Перенести секреты из .env в KMS Selectel.
|
||||
26. Запрет входа под root: В /etc/ssh/sshd_config установите PermitRootLogin no. Заходите под обычным пользователем (например, deploy) и используйте sudo для админских задач.
|
||||
27. Удалите все ненужные пакеты, компиляторы (gcc, make) и сервисы. Чем меньше программ на сервере, тем меньше потенциальных уязвимостей.
|
||||
28. Монтирование с флагами безопасности: Разделы диска (особенно /tmp и /var/tmp) следует монтировать с флагами noexec (запрет запуска исполняемых файлов) и nosuid (игнорирование битов setuid).
|
||||
29. Systemd-ограничения: используйте директивы в юните
|
||||
NoNewPrivileges=yes # Запрещает повышение привилегий через setuid
|
||||
ProtectSystem=strict # Делает всю ОС доступной только для чтения
|
||||
PrivateTmp=yes # Дает процессу свой изолированный /tmp
|
||||
ProtectHome=yes # Скрывает домашние директории пользователей
|
||||
|
||||
24. Добавить логи (Для Python-сервисов добавить OTLP Log Exporter: api-backend; sms-service; sms-worker. Подключить LoggerProvider, BatchLogRecordProcessor и bounded queue. Передавать resource attributes: service.name; service.version; deployment.environment; service.namespace=han-chat.) Экспортировать структурированные поля request_id, trace_id, span_id, severity и event name. Оставить stdout как аварийный локальный журнал. Добавить canary-тесты, запрещающие экспорт токенов, cookie, телефонов, email, текстов сообщений, SQL и object keys.).
|
||||
25. Nginx metrics/tracing в signoz
|
||||
|
||||
Reference in New Issue
Block a user