Публикация

Безопасный вход, защита данных, усиленный контроль доступа и безопасность файлов

За последние дни мы почти не добавляли «видимых» функций. Вместо этого серьёзно усилили то, что обычно остаётся под капотом — безопасность данных и контроль доступа.
— Усилили вход и сессии. Перешли на 6-значные одноразовые коды, добавили ограничения на частые попытки авторизации и серверный отзыв сессии при выходе.
— Закрыли несколько сценариев обхода прав доступа. Пользователь не сможет получить доступ к чужой задаче, файлу, проектному чату или каналу просто через подмену идентификатора или старое участие в проекте.
— Перепроверили автоматизации и аналитику. Данные теперь дополнительно фильтруются по реальным правам пользователя на конкретный проект.
— Усилили работу с файлами. Pindee больше не доверяет типу файла, который передаёт браузер: изображения проверяются по фактическому содержимому, а потенциально небезопасные форматы открываются в безопасном режиме.
— Добавили защиту браузерных запросов. Запросы с посторонних сайтов блокируются, при этом существующие сценарии авторизации, встреч и работы приложения сохранены.
— Провели отдельный аудит SQL и интерфейса. Признаков SQL-инъекций не обнаружили. Нашли несколько потенциальных XSS-сценариев в отчётах и на главной — исправили их и повторно проверили оставшиеся динамические интерфейсы.
Большая часть этих изменений останется незаметной в повседневной работе - но именно они делают Pindee устойчивее и надёжнее.