Onze WAF- en OWASP-basis, uitgelegd
Beveiliging zou geen project moeten zijn dat je na de livegang start. Op elke Clonext-omgeving staan een beheerde web application firewall en een OWASP-gerichte basis aan vanaf de eerste deploy — dit is wat dat concreet inhoudt.
Wat de WAF blokkeert
Aan de edge filtert Google Cloud Armor elk verzoek voordat het je applicatie bereikt — een beheerd beleid op Googles wereldwijde load balancer, zodat jouw code nooit de laatste verdedigingslinie hoeft te zijn.
- OWASP Top 10-patronen — een afgedwongen guard tegen de klassieke injectie- en cross-site-scripting-payloads, met de vooraf ingestelde OWASP-regelsets die elk verzoek beoordelen.
- Login-rate-limiting aan de edge en in de applicatie — herhaalde inlogpogingen worden geblokkeerd voordat ze brute force worden.
- Uitzonderingen per route ontworpen — betalingswebhooks en rijke editors blijven werken; niets wordt per ongeluk geblokkeerd.
- TLS met door Google beheerde certificaten en HSTS, op je eigen domein.
Een goede basis is de beveiliging die je krijgt zonder er een ticket voor te openen.
OWASP als vloer, niet als plafond
De OWASP-standaarden geven ons een gedeelde checklist, maar een checklist is een startpunt. We koppelen elk controlepunt aan iets concreets in de core — sessiebeheer, output-encoding, dependency-beleid — en verifiëren het als onderdeel van de build, in plaats van erop te vertrouwen dat een framework het voor ons deed.
Afgestemd per omgeving
Omdat elke omgeving geïsoleerd is, kunnen we regels afstemmen op jouw verkeer zonder aan een buurman te denken. Een vals positief op jouw API wordt voor jou opgelost — niet uitonderhandeld over een gedeelde tenancy.
De volledige edge rond deze basislijn — de globale load balancer, DNSSEC, de identiteitspoort — staat in De Google-edge, uitgelegd.