security: закрыть уязвимости аудита
- Secure-куки (SESSION/CSRF_COOKIE_SECURE), HSTS, nosniff, Referrer-Policy, X-Frame-Options - SECURE_PROXY_SSL_HEADER для корректной работы за HTTPS-прокси - антиспам: не более 3 заявок с одного IP за 10 минут (кэш) - удалён мусорный main.py (заглушка PyCharm) - .env.example: DJANGO_DEBUG=0, ALLOWED_HOSTS под прод, COOKIE_SECURE/HSTS включены
This commit is contained in:
+8
-4
@@ -5,8 +5,12 @@
|
||||
# Сгенерировать: python -c "from django.core.management.utils import get_random_secret_key; print(get_random_secret_key())"
|
||||
DJANGO_SECRET_KEY=
|
||||
|
||||
# Включить режим отладки (ТОЛЬКО для разработки!): 1 = да, пусто/0 = нет
|
||||
DJANGO_DEBUG=1
|
||||
# Режим отладки: для продакшена строго 0 (пусто). 1 — только локальная разработка!
|
||||
DJANGO_DEBUG=0
|
||||
|
||||
# Разрешённые хосты через запятую (для продакшена: ваш домен)
|
||||
DJANGO_ALLOWED_HOSTS=127.0.0.1,localhost
|
||||
# Разрешённые хосты через запятую (для продакшена: ваш домен, например teacher.labnethub.ru)
|
||||
DJANGO_ALLOWED_HOSTS=teacher.labnethub.ru,127.0.0.1,localhost
|
||||
|
||||
# Secure-куки и HSTS (сайт за HTTPS-прокси): держать включёнными (=1)
|
||||
DJANGO_COOKIE_SECURE=1
|
||||
DJANGO_HSTS_SECONDS=31536000
|
||||
|
||||
Reference in New Issue
Block a user