advanced

OWASP, secrets и dependency scanning

Используйте OWASP risks как review checklist, держите secrets вне code/logs и triage dependency vulnerabilities по exploitability и reachability.

OWASP Top 10 — чеклист рисков; broken access control и injection лидируют годами. Структурируйте review, не как галочку compliance.

Секреты — в env, secret managers (Vault, cloud SM) или runtime injection — не в git, client bundles или INFO logs. Сканируйте репо gitleaks/trufflehog в CI; ротируйте при exposure.

					npm audit --production
# Вместе с lockfile, SBOM и reachability — не только audit
				

Dependency scanning triage CVE по reachability: вызывается ли уязвимая функция на пути, влияемом атакующим? Patch или pin; documented risk с expiry.

На интервью: rotation без downtime; supply-chain через скомпрометированные пакеты; pinning vs ranges в библиотеках.

Типовые ошибки: `.env` в истории git; игнор CVE в devDependencies в build; слепой npm audit fix.

Компромисс — между простотой, производительностью, безопасностью и эксплуатацией: назовите, что оптимизировали и какую цену приняли.

Чеклист:

  • Secret manager + runbooks rotation.
  • CI secret scan и dependency policy gates.
  • Triage CVE по exploitability и exposure.
  • Минимум зависимостей и дисциплина lockfile.