Skip to content

Безопасность SLOzy

SLOzy реализует многоуровневую модель безопасности, охватывающую аутентификацию, авторизацию, защиту данных и сетевой периметр.

Принципы

  • JWT-based аутентификация — access и refresh токены для API
  • RBAC авторизация — четыре предопределённых роли
  • Rate limiting — защита от брутфорса и DDoS
  • Security headers — защита от XSS, clickjacking, MIME-сниффинга
  • CORS — строгий контроль источников

Компоненты безопасности

КомпонентОписание
АутентификацияJWT access/refresh, bcrypt для паролей, сброс пароля, OAuth2
АвторизацияRBAC, 4 роли, API-ключи, permissions
СетьCORS, SSL/TLS, IP whitelist, rate limiting
HTTPSecurity headers, request size limiter
МониторингАудит логинов, Prometheus метрики безопасности

Быстрая проверка безопасности

bash
# Проверка security headers
curl -I https://slozy.example.com | grep -i x-

# Проверка CORS
curl -H "Origin: https://evil.com" -H "Access-Control-Request-Method: GET" \
  -X OPTIONS https://slozy.example.com/api/v1/slos

# Проверка rate limiting
for i in $(seq 1 200); do curl -s -o /dev/null -w "%{http_code}\n" \
  https://slozy.example.com/api/v1/slos; done

Security headers

http
X-Frame-Options: DENY
X-Content-Type-Options: nosniff
X-XSS-Protection: 1; mode=block
Strict-Transport-Security: max-age=31536000; includeSubDomains
Content-Security-Policy: default-src 'self' ...

Подробнее на страницах аутентификации и авторизации.