Короткий ответ
Надёжная конфигурация начинается с минимального шаблона, автоматического развёртывания и регулярной сверки фактического состояния. Секреты не должны храниться в образе, репозитории или клиентском коде.
Типичные признаки
Панель администрирования доступна всему интернету, используются стандартные пароли, каталог показывает файлы, заголовки раскрывают версию, а ошибка содержит стек и секретные параметры.
Безопасный базовый образ
Удалите демонстрационные функции, отключите ненужные службы, задайте явные права и безопасные заголовки. Одинаковые правила должны применяться к разработке, тесту и production с нужными различиями.
Контроль дрейфа
После ручного изменения система расходится с шаблоном. Сравнивайте конфигурацию автоматически, проверяйте публичные ресурсы и пересматривайте права после смены владельцев.
Чек-лист действий
- Смените все стандартные учётные данные.
- Закройте ненужные порты и панели.
- Отключите debug и directory listing.
- Вынесите секреты из кода и образов.
- Автоматизируйте проверку конфигурации.
Что часто делают неправильно
- Копировать тестовую конфигурацию в production.
- Открывать хранилище ради временного обмена.
- Полагаться только на сетевой периметр.
- Раскрывать стек исключения клиенту.