advanced
OWASP, secrets и dependency scanning
Используйте OWASP risks как review checklist, держите secrets вне code/logs и triage dependency vulnerabilities по exploitability и reachability.
OWASP Top 10 — чеклист рисков; broken access control и injection лидируют годами. Структурируйте review, не как галочку compliance.
Секреты — в env, secret managers (Vault, cloud SM) или runtime injection — не в git, client bundles или INFO logs. Сканируйте репо gitleaks/trufflehog в CI; ротируйте при exposure.
npm audit --production
# Вместе с lockfile, SBOM и reachability — не только audit
Dependency scanning triage CVE по reachability: вызывается ли уязвимая функция на пути, влияемом атакующим? Patch или pin; documented risk с expiry.
На интервью: rotation без downtime; supply-chain через скомпрометированные пакеты; pinning vs ranges в библиотеках.
Типовые ошибки: `.env` в истории git; игнор CVE в devDependencies в build; слепой npm audit fix.
Компромисс — между простотой, производительностью, безопасностью и эксплуатацией: назовите, что оптимизировали и какую цену приняли.
Чеклист:
- Secret manager + runbooks rotation.
- CI secret scan и dependency policy gates.
- Triage CVE по exploitability и exposure.
- Минимум зависимостей и дисциплина lockfile.