Prošli jsme audit u externího penetračního testera a výsledek byl poucny. OWASP Top 10 je minimum, ne maximum.
SQL Injection¶
Stale číslo jedna. V JPA: parametrizované dotazy. Nikdy JPQL s uživatelským vstupem. Pro native SQL: PreparedStatement, nikdy Statement.
XSS¶
Output encoding — kazdy výstup do HTML escapovaný. V JSF default (EL expressions). Pozor na h:outputText s escape=false.
CSRF¶
CSRF token v kazdem formuláři. JSF má CSRF ochranu zabudovanou (ViewState). Pro REST API: custom token v HTTP header.
Session Management¶
HTTPS everywhere. Cookie flags: Secure, HttpOnly, SameSite. Session timeout 30 minut (15 pro bankovní). Session ID regenerace po přihlášení.
Security Headers¶
Apache reverse proxy přidává: X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security.
Pouceni¶
Každá aplikace musí projít bezpečnostním auditem. Interni code review nestačí — potřebujete externi penetracni test.
Potřebujete pomoc s implementací?
Naši experti vám pomohou s návrhem, implementací i provozem. Od architektury po produkci.
Kontaktujte nás