Безопасность публичного сайта

Публичная витрина спроектирована отдельно от рабочей платформы

Публичный сайт состоит из заранее подготовленных статических страниц. Он не получает рабочие данные, не обращается к рабочему серверу и не содержит кода внутренней платформы.

Публичный сайтСтатические страницы
  • Нет программных запросов к платформе
  • Нет форм и учётных данных
  • Нет сторонних сценариев
  • Нет доступа к рабочей области

Четыре уровня

Изоляция начинается с архитектуры, а не с обещания

Абсолютно «невзламываемых» систем не бывает. Задача — убрать ненужные пути взаимодействия и ограничить последствия возможной ошибки.

01

Отдельная сборка

Публичный сайт не использует код рабочего приложения, его внутренние адреса и средства доступа к данным.

02

Нет подключений к рабочей платформе

Готовые страницы не соединяются с сервером данных. На сайте нет форм, внешней аналитики, чатов и виджетов.

03

Разные адреса

Для основного домена предусмотрена только витрина, а для входа и рабочей области — отдельный защищённый адрес.

04

Жёсткие маршруты

Пути рабочей платформы на публичном адресе должны возвращать отсутствие страницы, а не перенаправляться на внутренний сервер.

Целевая схема

Один брендовый домен, два независимых пространства

Разделение выполняется по разным адресам: браузер считает их независимыми источниками, тогда как папки на одном адресе такой границы не создают.

Публичный адресgosappmonitor.ru

Только готовые файлы сайта

Рабочий адресapp.gosappmonitor.ru

Вход, роли и защищённая платформа

Что разрешено публичной витрине

  • Показывать заранее подготовленные тексты и обезличенные примеры.
  • Отдавать изображения, шрифты и таблицы стилей со своего адреса.
  • Открывать почтовую программу по явному нажатию человека.
  • Переводить на отдельный адрес входа.

Чего на ней не должно быть

  • Запросов к рабочим данным и внутренним функциям платформы.
  • Форм, которые отправляют данные в рабочую платформу.
  • Общего программного кода с рабочим приложением.
  • Сторонних виджетов, редактора сайта или открытой панели управления.

Публикация

Разделение адресов требует отдельного безопасного выпуска

Переход на разные адреса выполняется отдельным согласованным выпуском: с сохранением предыдущей версии и независимой проверкой публичного сайта и рабочей области.

  1. Подготовить отдельный адрес рабочей области.
  2. Проверить вход, роли и запрет запросов с публичного сайта.
  3. Сохранить предыдущую версию для быстрого возврата при ошибке.
  4. Переключить публичный адрес на статические файлы.
  5. Независимо проверить оба пространства после выпуска.

Показ платформы

Хотите обсудить архитектуру и границы доступа?

Покажем публичную витрину и отдельно объясним, какие проверки необходимы для защищённого входа.