Turvalisus ja teostus

Tootmisküps teostus selgete kontrollidega.

Xencra käsitleb turvalisust osana toote arhitektuurist ja teostusest, mitte lõpuetapi lisana. Standardid kohandatakse süsteemi riski, andmete, integratsioonide ja tootmisvastutuse järgi.

Viimati üle vaadatud 5. august 2026

Põhistandardid

Kontrollid, mis vähendavad tarbetut riski.

Allolevad põhimõtted moodustavad Xencra tavapärase teostusraamistiku. Projekti täpne kontrollitase sõltub süsteemi kriitilisusest ja kokkulepitud vastutusest.

01

Ligipääsud ja saladused

Päris võtmed, paroolid ja keskkonnasaladused hoitakse lähtekoodist eraldi. Ligipääs antakse tööks vajalikus ulatuses ning keskkondade tunnused eraldatakse.

02

Keskkondade eraldus

Arendus ja kontroll toimuvad staging-keskkonnas. Tootmiskood liigub versioonihalduse kaudu main-harust; tootmisfaile ei muudeta käsitsi.

03

Muudatuste kontroll

Enne väljalaset kontrollitakse haru, commit'i, tööpuu puhtust, muudatuste ulatust ja lähtekoodi terviklikkust. Muudatus peab olema jälitatav.

04

Testimine ja väljalaskevärav

Tüübikontroll, build, sisukontrollid ja vajaduspõhised funktsionaalsed testid tehakse enne tootmist. Ebaõnnestunud värav peatab väljalaske.

05

Andmed ja sisendid

Avalikud sisendid valideeritakse serveris. Failide puhul kontrollitakse nii tüüpi kui ka suurust, piiratakse päringuid ning tundlikku sisu ei paigutata avalikku veebijuure.

06

Sõltuvused ja välised teenused

Kolmandate osapoolte õigused ja võtmed hoitakse piiratud. Nende saadavust ei käsitleta garanteerituna ning kriitilised veateed määratakse süsteemi vajaduse järgi.

Teostuse elutsükkel

Turvalisus liigub projektiga algusest üleandmiseni.

  1. 01

    Kaardistus

    Äriline tulemus ja riskipiirid

    Määratakse kasutajad, andmed, õigused, välised sõltuvused, kriitilised vood ja tootmisvastutus.

  2. 02

    Arhitektuur

    Süsteemipiirid ja ligipääsuplaan

    Lepitakse kokku keskkonnad, rollid, integratsioonid, saladuste käitlus, logimine ning taastamise või varukoopia vajadus.

  3. 03

    Teostus

    Kontrollitud arendus stagingus

    Funktsioonid ehitatakse eraldatud keskkonnas koos valideerimise, õiguste, veateede ja operatiivsete vajadustega.

  4. 04

    Väljalase

    Versioonitud juurutus ja live-kontroll

    Tootmisse liigub kinnitatud commit. Pärast build'i kontrollitakse serverit, peamisi marsruute, metaandmeid ja kokkulepitud kriitilisi vooge.

  5. 05

    Üleandmine

    Dokumentatsioon ja vastutuse selgus

    Üle antakse kokkulepitud lähtekood, konfiguratsiooni kirjeldus, ligipääsud, kasutusjuhised ja teadaolevad operatiivsed piirid.

Rakendatud Xencra enda süsteemis

Avalik veebileht järgib sama kontrollitud teed.

Xencra saidi lähtekood ja väljalaskeprotsess annavad konkreetse näite sellest, kuidas standardeid rakendatakse.

Eraldi staging ja production

Arendus toimub staging-harus ja eraldi tööpuus. Tootmine kasutab main-haru ning eraldi build'i ja runtime'i.

Saladused väljaspool Git'i

Keskkonnasaladused ja e-posti võtmed paiknevad serveri piiratud konfiguratsioonis. Repositooriumis hoitakse ainult näidisväärtusi.

Turvatud projektipäringud

Serveripoolne valideerimine, origin- ja host-kontroll, honeypot, ajapiirid, MIME-kontroll, päringupiirangud ja juhuslikud identifikaatorid.

Kontrollitud production-deploy

Deploy võtab kinnitatud main-haru, paigaldab lukustatud sõltuvused, teeb Astro kontrolli ja build'i, valideerib Nginxi ning käivitab live smoke-testi.

Vastutuse piirid

Selged standardid ei tähenda ebarealistlikke garantiisid.

Turvalisus on pidev riskijuhtimine. Projektile kohaldatavad kontrollid, teenustase ja vastutus pannakse paika töö ulatuses.

  • Ükski interneti- või tarkvarasüsteem ei ole täielikult riskivaba.
  • Xencra ei väida ISO, SOC 2, PCI DSS ega muud sertifikaati, kui seda ei ole konkreetse töö jaoks eraldi tõendatud.
  • Väliste teenuste, võrguoperaatorite ja plokiahelate saadavus jääb nende teenusepakkujate kontrolli alla.
  • Varukoopia, taastamise, monitooringu ja intsidentidele reageerimise tase lepitakse kokku vastavalt süsteemi kriitilisusele.
  • Klient vastutab enda kasutajate, heakskiidetud ligipääsude, sisu ja valdkondlike õigusnõuete eest, kui leping ei sätesta teisiti.

Projekti turvaraamistik

Määra riskid enne, kui süsteem tootmisse jõuab.

Kirjelda olemasolevat süsteemi, andmeid, integratsioone, ligipääse ja soovitud tootmisvastutust. Xencra aitab määrata praktilise kontrollitaseme.