<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D1%80%D0%B0%D1%81%D1%88%D0%B8%D1%80%D0%B5%D0%BD%D0%B8%D1%8F</id>
	<title>Безопасность расширения - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D1%80%D0%B0%D1%81%D1%88%D0%B8%D1%80%D0%B5%D0%BD%D0%B8%D1%8F"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D1%80%D0%B0%D1%81%D1%88%D0%B8%D1%80%D0%B5%D0%BD%D0%B8%D1%8F&amp;action=history"/>
	<updated>2026-09-16T15:20:29Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D1%80%D0%B0%D1%81%D1%88%D0%B8%D1%80%D0%B5%D0%BD%D0%B8%D1%8F&amp;diff=5321&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: «Ключ-АСТРОМ применяет безопасные средства управления разработкой в ​​своем жизненном...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D1%80%D0%B0%D1%81%D1%88%D0%B8%D1%80%D0%B5%D0%BD%D0%B8%D1%8F&amp;diff=5321&amp;oldid=prev"/>
		<updated>2025-06-17T14:24:42Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: «Ключ-АСТРОМ применяет безопасные средства управления разработкой в ​​своем жизненном...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Ключ-АСТРОМ применяет безопасные средства управления разработкой в ​​своем жизненном цикле разработки безопасности (&amp;#039;&amp;#039;&amp;#039;SDL&amp;#039;&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
Фреймворк &amp;#039;&amp;#039;&amp;#039;Расширения 2.0&amp;#039;&amp;#039;&amp;#039; безопасен, но безопасность ваших расширений также зависит от того, как вы их разрабатываете и управляете ими в среде Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
Следуйте этим рекомендациям, чтобы сделать ваши расширения максимально безопасными.&lt;br /&gt;
&lt;br /&gt;
== Управление сертификатами ==&lt;br /&gt;
Фреймворк &amp;#039;&amp;#039;&amp;#039;Расширения 2.0&amp;#039;&amp;#039;&amp;#039; использует механизм подписи расширений для обеспечения целостности расширений, распространяемых в вашей среде. Загружая корневой сертификат на хост, на котором запущено расширение, вы подтверждаете свой доступ на запись к хосту. Однако вы также несете ответственность за обеспечение безопасности сертификатов.&lt;br /&gt;
&lt;br /&gt;
=== Используйте различные сертификаты ===&lt;br /&gt;
Сгруппируйте ваши расширения по категориям и используйте разные сертификаты подписи для разных типов расширений. Например:&lt;br /&gt;
&lt;br /&gt;
* Для максимальной безопасности каждое расширение может быть подписано с использованием специального сертификата.&lt;br /&gt;
* Подпишите расширения, отслеживающие конфиденциальные данные, с помощью специальных сертификатов.&lt;br /&gt;
* Корневые сертификаты и сертификаты разработчика должны управляться разными организациями.&lt;br /&gt;
&lt;br /&gt;
=== Замените истекшие сертификаты ===&lt;br /&gt;
Если ваши сертификаты истекут&lt;br /&gt;
&lt;br /&gt;
# Удалить расширения, подписанные с использованием истёкшего сертификата.&lt;br /&gt;
# Удалите истекший сертификат из хранилища учетных данных Ключ-АСТРОМ.&lt;br /&gt;
# Удалите истекший сертификат со всех хостов.&lt;br /&gt;
# Выпустите новый сертификат и снова подпишите свои расширения.&lt;br /&gt;
&lt;br /&gt;
== Код расширения ==&lt;br /&gt;
Код, добавленный в ваш файл расширения &amp;#039;&amp;#039;&amp;#039;YAML&amp;#039;&amp;#039;&amp;#039; (например, запросы &amp;#039;&amp;#039;&amp;#039;SQL&amp;#039;&amp;#039;&amp;#039;), несет риск компрометации системы, если злоумышленник получит доступ к среде Ключ-АСТРОМ. Следующие рекомендации помогут вам сохранить код расширения в безопасности.&lt;br /&gt;
&lt;br /&gt;
=== Обеспечьте целостность кода ===&lt;br /&gt;
Источники данных Ключ-АСТРОМ &amp;#039;&amp;#039;&amp;#039;Расширения 2.0&amp;#039;&amp;#039;&amp;#039; защищены, но вы несете ответственность за то, чтобы код, добавляемый вами в файл расширения &amp;#039;&amp;#039;&amp;#039;YAML&amp;#039;&amp;#039;&amp;#039;, также был защищен.&lt;br /&gt;
&lt;br /&gt;
Вы несете ответственность за целостность и подлинность неподписанного кода расширения, который вы получаете или загружаете из &amp;#039;&amp;#039;&amp;#039;Интернета&amp;#039;&amp;#039;&amp;#039;. Когда вы подписываете код, полученный от третьей стороны, проверьте код на наличие потенциально вредоносного поведения или уязвимостей.&lt;br /&gt;
&lt;br /&gt;
=== Ограничьте права пользователя ===&lt;br /&gt;
Создайте выделенных пользователей для ваших расширений (например, пользователей базы данных) и предоставьте им ограниченные разрешения. Пользователь расширения должен иметь доступ только к тем данным, которые требуются для вашего расширения. Избегайте использования администраторов или суперпривилегированных пользователей для доступа к источникам данных для ваших расширений.&lt;br /&gt;
&lt;br /&gt;
== Контроль доступа ==&lt;br /&gt;
Пользователи с доступом на запись могут получить доступ, присутствующий в конфигурации расширения, даже если он замаскирован в веб-интерфейсе или &amp;#039;&amp;#039;&amp;#039;REST API&amp;#039;&amp;#039;&amp;#039;, изменив определенные части конфигурации мониторинга.&lt;br /&gt;
&lt;br /&gt;
Чтобы защититься от несанкционированного доступа, реализуйте политики управления доступом с наименьшими привилегиями для конфигураций расширений:&lt;br /&gt;
&lt;br /&gt;
* Позвольте своим пользователям полагаться на персональные токены при управлении жизненным циклом расширения с помощью &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039;, а не на токены с глобальными разрешениями на запись расширений.&lt;br /&gt;
* Создавайте политики безопасности с разрешениями на запись конфигурации расширения и привязывайте их к группам с ограниченным числом доверенных пользователей.&lt;br /&gt;
* Служба &amp;#039;&amp;#039;&amp;#039;Extensions IAM&amp;#039;&amp;#039;&amp;#039; предоставляет вам условия, которые могут ограничить доступ к записи конфигурации для выбранных областей, таких как расширение, менеджмент-зоны или группы хостов и АктивныхШлюзов. Используйте их для создания детальных политик безопасности.&lt;br /&gt;
&lt;br /&gt;
Более подробную информацию см. в разделе [[Концепции расширений 2.0|Контроль доступа]].&lt;br /&gt;
&lt;br /&gt;
== Конфиденциальные источники данных ==&lt;br /&gt;
Некоторые источники данных заставляют расширение выполнять действия, которые могут считаться конфиденциальными (например, выполнение &amp;#039;&amp;#039;&amp;#039;SQL&amp;#039;&amp;#039;&amp;#039;-запросов). Это может раскрыть конфиденциальные данные из контролируемой системы. Проверьте свое расширение, чтобы убедиться, что оно не извлекает никакую конфиденциальную информацию.&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>