Ruby on Rails, güvenliği önemseyen bir framework'tür; birçok koruma varsayılan gelir. Yine de bilinçli yapılandırma gerekir. İşte Rails'te güvenli geliştirme temelleri.
1. HTTPS zorlama
config/environments/production.rb içinde config.force_ssl = true. Bu, HTTPS yönlendirmesi, güvenli çerezler ve HSTS'i tek satırda getirir. Sunucuda geçerli bir SSL sertifikası olmalı.
2. CSRF koruması
Rails, protect_from_forgery ile CSRF token'ı varsayılan uygular; form helper'larını kullandığınız sürece korunursunuz.
3. SQL enjeksiyonu
ActiveRecord parametreli sorgu kullanır: where(email: params[:email]). Ham string interpolasyonundan kaçının.
4. Güçlü parametreler
params.require(:user).permit(:name, :email) ile mass-assignment açığını kapatın.
5. XSS
ERB çıktıyı varsayılan kaçırır (escape); raw/html_safe'i dikkatli kullanın. CSP ekleyin.
6. Güvenlik başlıkları
secure_headers gibi bir gem ile CSP, HSTS, X-Content-Type-Options'ı merkezi yönetin.
7. Güncelleme
bundle audit ile bağımlılık açıklarını tarayın; Rails ve gem'leri güncel tutun.
Güçlü TLS temeli üzerine bu uygulama katmanı koruması eklendiğinde sağlam bir güvenlik elde edersiniz.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz