- Паролі - лише одностороннє хешування (Bcrypt/Argon2):
Hash::make()/Hash::check(). Ніколи не шифрування й не власні алгоритми. - PII (двостороннє) -
Crypt::encryptString()або кастencryptedна атрибуті моделі:protected $casts = ['ssn' => 'encrypted']; - Ключі та секрети - у
.env/ секретних сховищах (AWS Secrets Manager, Vault), не в git. РотаціяAPP_KEYпотребує перешифрування. - Транзит - лише HTTPS/TLS.
- Логи - маскувати PII; уникати
dd()у проді. - Доступ - принцип найменших привілеїв, audit log (наприклад,
spatie/laravel-activitylog).
Senior
Безпека
Як безпечно зберігати та обробляти конфіденційні дані (PII, паролі, ключі)?
Повідомити про проблему
Перевір себе
20 випадкових питань за спробу, після завершення - розбір кожної помилки
Схожі питання
Junior
Що таке CSRF і як Laravel захищає від нього?
Junior
Що таке Mass Assignment і як від нього захиститися?
Junior
Як Laravel захищає від SQL-ін'єкцій і де можна помилитися?
Middle
Що таке Signed URLs і коли їх застосовувати?
Middle
Що захищає APP_KEY і що буде, якщо він витече чи зміниться?
Middle
Як безпечно приймати файли від користувачів?
Middle
Як шифрувати дані в Laravel через Crypt і як змінити ключ, не втративши вже зашифроване?
Senior
Як працює Content Security Policy (CSP)?