Безопасность SLOzy
SLOzy реализует многоуровневую модель безопасности, охватывающую аутентификацию, авторизацию, защиту данных и сетевой периметр.
Принципы
- JWT-based аутентификация — access и refresh токены для API
- RBAC авторизация — четыре предопределённых роли
- Rate limiting — защита от брутфорса и DDoS
- Security headers — защита от XSS, clickjacking, MIME-сниффинга
- CORS — строгий контроль источников
Компоненты безопасности
| Компонент | Описание |
|---|---|
| Аутентификация | JWT access/refresh, bcrypt для паролей, сброс пароля, OAuth2 |
| Авторизация | RBAC, 4 роли, API-ключи, permissions |
| Сеть | CORS, SSL/TLS, IP whitelist, rate limiting |
| HTTP | Security headers, request size limiter |
| Мониторинг | Аудит логинов, Prometheus метрики безопасности |
Быстрая проверка безопасности
bash
# Проверка security headers
curl -I https://slozy.example.com | grep -i x-
# Проверка CORS
curl -H "Origin: https://evil.com" -H "Access-Control-Request-Method: GET" \
-X OPTIONS https://slozy.example.com/api/v1/slos
# Проверка rate limiting
for i in $(seq 1 200); do curl -s -o /dev/null -w "%{http_code}\n" \
https://slozy.example.com/api/v1/slos; doneSecurity headers
http
X-Frame-Options: DENY
X-Content-Type-Options: nosniff
X-XSS-Protection: 1; mode=block
Strict-Transport-Security: max-age=31536000; includeSubDomains
Content-Security-Policy: default-src 'self' ...Подробнее на страницах аутентификации и авторизации.