Prérequis
- Un compte Replit
- Une compréhension de base de votre langage de programmation préféré
- Une familiarité avec l’éditeur de projet
- Une application que vous créez sur Replit
Sécurité front-end
HTTPS partout
HTTPS partout
Replit utilise HTTPS par défaut pour toutes les applications. Vous n’avez donc pas à vous en préoccuper !
Validation et assainissement des entrées
Validation et assainissement des entrées
Validez et assainissez toujours les entrées utilisateur pour prévenir les attaques XSS (cross-site scripting) :Passez en mode Lite et demandez à Agent :
Protection CSRF
Protection CSRF
Implémentez la protection contre les falsifications de requêtes intersites (CSRF) pour les formulaires :Passez en mode Lite et demandez à Agent :
Sécurité back-end
Fondamentaux de l'authentification
Fondamentaux de l'authentification
Lors de l’implémentation de l’authentification :
- Utilisez Replit Auth lorsque c’est possible
- Si vous créez une authentification personnalisée, utilisez des bibliothèques établies
- Ne stockez jamais les mots de passe en texte clair
Vérifications d'autorisation
Vérifications d'autorisation
Vérifiez toujours les permissions avant d’effectuer des actions :Demandez à Agent :
Protection des points de terminaison API
Protection des points de terminaison API
Sécurisez vos points de terminaison API :
- Ajoutez l’authentification aux points de terminaison sensibles
- Implémentez des paramètres CORS appropriés
- Envisagez la limitation du débit
Prévention des injections SQL
Prévention des injections SQL
Agent utilise par défaut des ORM, ce qui aide à prévenir les injections SQL. Si vous écrivez des requêtes de base de données personnalisées :
En-têtes de sécurité
En-têtes de sécurité
Ajoutez des en-têtes de sécurité importants à votre application :Vous pouvez analyser votre site sur securityheaders.com pour obtenir des recommandations.Passez en mode Lite et demandez à Agent :
Pratiques de sécurité continues
Maintenir les dépendances à jour
Maintenir les dépendances à jour
Vérifiez régulièrement les packages obsolètes qui pourraient présenter des vulnérabilités :
Gestion appropriée des erreurs
Gestion appropriée des erreurs
N’exposez pas d’informations sensibles dans les messages d’erreur :Demandez à Agent :
Sécurité des téléchargements de fichiers
Sécurité des téléchargements de fichiers
Si votre application permet le téléchargement de fichiers :
- Restreignez les types et les tailles de fichiers
- Analysez les logiciels malveillants si possible
- Stockez les fichiers dans le stockage objet de Replit
- Générez de nouveaux noms de fichiers plutôt que d’utiliser ceux fournis par l’utilisateur
Limitation du débit
Limitation du débit
Implémentez la limitation du débit pour les points de terminaison API, en particulier ceux liés à l’authentification :Demandez à Agent :