Nossos projetos incluem medidas de segurança práticas em todo o desenvolvimento de aplicações, implantação e administração de servidores, com atenção especial à proteção dos dados dos usuários e à redução de superfícies de ataque comuns.
Para aplicações Django, configuramos adequadamente as definições de segurança de produção, incluindo hosts permitidos, proteção CSRF, segurança de sessão, tratamento de senhas, configuração segura e outras proteções em nível de framework.
Protegemos sistemas de registro e autenticação com validação adequada, controles de acesso, recursos protegidos e tratamento de permissões. Quando os projetos exigem provedores de identidade externos, também trabalhamos com OAuth e autenticação social.
No lado do servidor, usamos Gunicorn e Nginx com separação clara entre as camadas de aplicação e de servidor web. Os serviços de produção são configurados para limitar a exposição desnecessária e manter os componentes da aplicação isolados onde apropriado.
A administração de servidores Linux também envolve trabalho prático de segurança, incluindo permissões de arquivos e serviços, gerenciamento de ambiente, acesso controlado a recursos de produção e configuração cuidadosa dos serviços em execução.
Mantemos práticas de backup e recuperação para dados de aplicações e bancos de dados, considerando não apenas backups de rotina, mas também se os dados podem realmente ser restaurados quando algo dá errado.
A segurança também se sobrepõe à confiabilidade. Monitoramos o uso de memória, o desempenho da aplicação e os recursos do servidor para identificar comportamentos anormais, problemas de recursos e outras questões antes que se transformem em falhas de produção maiores.
A abordagem é prática e não teórica: reduzir a exposição desnecessária, proteger as partes que precisam de proteção, manter backups recuperáveis e prestar atenção ao que o sistema de produção está realmente fazendo.