Все истории

🔐 Почему права доступа надо продумывать заранее

Копия публикации из архива канала. Дата и текст сохранены.

Есть одна ошибка, которую совершают почти все начинающие разработчики.
Пока проект маленький, кажется:
«Да пусть у всех будут все права. Потом разберёмся».

А потом наступает это самое «потом».

😅 Один сотрудник случайно удаляет данные.
😅 Стажёр получает доступ к продакшену.
😅 Бывший разработчик всё ещё может зайти в админку спустя полгода после увольнения.

И начинается веселье.

💡 В безопасности есть простой принцип — минимально необходимые права.

Если человеку нужен доступ только к аналитике — не давайте доступ к базе данных.
Если дизайнеру нужно менять картинки — ему не нужен доступ к настройкам сервера.
Если стажёр пишет код — ему не обязательно видеть все секретные ключи проекта.

Каждый лишний доступ — это дополнительный риск.
Причём не только из-за злоумышленников.

Большинство проблем происходит из-за обычных человеческих ошибок.
👀 Один неверный клик человека с правами администратора иногда стоит компании гораздо дороже, чем сложная хакерская атака.

Поэтому хорошие команды заранее продумывают:
🔹 кто что может видеть;
🔹 кто что может изменять;
🔹 кто что может удалять;
🔹 и как быстро можно отозвать доступ.

Да, это не самая интересная задача.
Но именно такие вещи отличают проект, который "как-нибудь работает", от проекта, которому действительно можно доверять.

👇 А вы хоть раз случайно получали доступ туда, куда вас вообще не должны были пустить? 😄