Вчера раскатывал новый сервис на чистой виртуалке и офигел от количества фонового враждебного трафика
🔎Боты в автоматическом режиме сканируют публичные айпишники и пробуют получить доступ до .env, системных файлов конфигурации, дыр в фреймворках
🐘 Примечательно что большинство трафика относится к PHP фреймворкам. Пробуют пробить самого дырявого
Никогда не забивайте на безопасность ваших сервисов и в этом вам поможет
✔️ Чеклист анти-пробитие:
1️⃣SSL без обсуждений!
Если вы ходите по незащищенному http - вам будет жопа
2️⃣ Закрой доступ в Nginx
Это как .gitignore но только для трафика. Запрещает получить доступ к вашим секретам и стеку
location ~* /\.(env|git|htaccess) {
deny all;
}
location ~* /(vendor|backup|tests|\.git|\.svn) {
deny all;
}
3️⃣ Ограничь размер запроса
А то ваш сервер попробуют нашпиговать огромными 🍆 файлами и он не устоит. Ноги начнут дрожать
client_max_body_size 10M;
4️⃣ Установи лимит запросов
Иначе твой пароль 12345qwery забрудфорсят как нефиг делать
limit_req_zone $binary_remote_addr zone=api:10m rate=10r/s;
server {
location / {
limit_req zone=api burst=20 nodelay;
}
}
🍆 Кто не хочет остаться с дырявым бекендом - сохраняйте и применяйте
