- Secure-куки (SESSION/CSRF_COOKIE_SECURE), HSTS, nosniff, Referrer-Policy, X-Frame-Options
- SECURE_PROXY_SSL_HEADER для корректной работы за HTTPS-прокси
- антиспам: не более 3 заявок с одного IP за 10 минут (кэш)
- удалён мусорный main.py (заглушка PyCharm)
- .env.example: DJANGO_DEBUG=0, ALLOWED_HOSTS под прод, COOKIE_SECURE/HSTS включены
- SECRET_KEY: только из env (DJANGO_SECRET_KEY), без дефолта приложение не стартует
- DEBUG: только DJANGO_DEBUG=1; ALLOWED_HOSTS из env
- AUTH_PASSWORD_VALIDATORS: стандартные 4 валидатора (мин. длина 8)
- django-axes: подключён (бэкенд, middleware, лимит 5 попыток, кулдаун 1ч)
- consent_given: обязательное согласие на обработку ПД в форме