security: закрыть уязвимости аудита

- Secure-куки (SESSION/CSRF_COOKIE_SECURE), HSTS, nosniff, Referrer-Policy, X-Frame-Options
- SECURE_PROXY_SSL_HEADER для корректной работы за HTTPS-прокси
- антиспам: не более 3 заявок с одного IP за 10 минут (кэш)
- удалён мусорный main.py (заглушка PyCharm)
- .env.example: DJANGO_DEBUG=0, ALLOWED_HOSTS под прод, COOKIE_SECURE/HSTS включены
This commit is contained in:
2026-08-06 16:14:09 +04:00
parent a01a0da25b
commit 22102dbb7a
4 changed files with 69 additions and 20 deletions
+8 -4
View File
@@ -5,8 +5,12 @@
# Сгенерировать: python -c "from django.core.management.utils import get_random_secret_key; print(get_random_secret_key())"
DJANGO_SECRET_KEY=
# Включить режим отладки (ТОЛЬКО для разработки!): 1 = да, пусто/0 = нет
DJANGO_DEBUG=1
# Режим отладки: для продакшена строго 0 (пусто). 1 — только локальная разработка!
DJANGO_DEBUG=0
# Разрешённые хосты через запятую (для продакшена: ваш домен)
DJANGO_ALLOWED_HOSTS=127.0.0.1,localhost
# Разрешённые хосты через запятую (для продакшена: ваш домен, например teacher.labnethub.ru)
DJANGO_ALLOWED_HOSTS=teacher.labnethub.ru,127.0.0.1,localhost
# Secure-куки и HSTS (сайт за HTTPS-прокси): держать включёнными (=1)
DJANGO_COOKIE_SECURE=1
DJANGO_HSTS_SECONDS=31536000