359. Скажи мне твой пароль и я скажу, кто ты
Лет 20 назад у меня был дизайнерский сайт-портфолио. Однажды его ломанули и изящно напакостили. Исправили заголовок «Лучше работы». И мой сайт довольно долго приветствовал клиентов надписью:
Лучшие работы, жаль, что не мои
С тех пор я к несчастью периодически сталкиваюсь с атаками на свои продукты. Одни пытаются что-то сломать, другие что-то украсть, третьи — заспамить.
Вот несколько батиных советов:
1. Не думай, что тебя не будут ломать, потому что ты маленький и никому не нужен. Будут.
2. Вот мы доделаем сейчас эту важную штуку и тогда подумаем о безопасности. Не подумаете. Появится новая важная штука.
3. Хранить креды от продакшна удобно в гугл документах. А пересылать друг другу пароли лучше в телеграме. Этим ты очень поможешь твоим оппонентам.
4. Помимо твоего продукта атам подвергаются транспортные вендоры — рассылка писем, sms, боты. Спам разошлют через них, а репутация упадет у тебя.
7. Если кто-то сообщит тебе об уязвимости, сразу же приглашай его в закрытую программу Bug bounty (даже если ее не было) и, если он реально что-то нашел, быстро плати ему рыночную стоимость. Так ты приобретешь нового друга, а не создашь нового врага.
Если вам кажется, что заплатить быстро и рыночную сумму легко — это не так. Почти везде это утонет в длительных согласованиях, забудется и потеряется.
P.S. Обернись, я стою прямо за тобой!
Post #716
505
- ❤ 11
- 👍 1