Özel yazılım projelerinde güvenlik tek bir eklentiyle sağlanmaz. Kimlik doğrulama, veri doğrulama, hız sınırlama, kayıt tutma ve güvenli yapılandırma birlikte ele alınmalıdır.
Yönetim paneli güvenliği
Parolalar düz metin olarak saklanmamalı, başarısız girişler IP ve kullanıcı bazında sınırlandırılmalı ve oturumlar belirli süre sonunda sonlandırılmalıdır. Yönetim sayfaları arama motorlarına kapatılmalı ve kritik işlemler CSRF koruması kullanmalıdır.
Form ve sipariş koruması
İletişim ve sipariş formlarında sunucu tarafı doğrulama zorunludur. Honeypot alanları, minimum form doldurma süresi, istek boyutu sınırı ve IP tabanlı hız kontrolü otomatik kötüye kullanımı önemli ölçüde azaltır. Fiyat bilgisi hiçbir zaman tarayıcıdan gelen değere güvenilerek işlenmemelidir.
Ödeme doğrulaması
Ödeme sonucu yalnızca ödeme kuruluşunun imzalı sunucu bildirimi üzerinden kesinleştirilmelidir. Sipariş tutarı, para birimi ve sipariş numarası kayıtla karşılaştırılmalı; tutarsızlıklar otomatik olarak incelemeye alınmalıdır.
Belge ve özel bağlantılar
Sipariş belgesi gibi kişisel bilgi içeren çıktılar tahmin edilemeyen, imzalı bağlantılar üzerinden sunulmalı ve yalnızca uygun sipariş durumunda indirilebilmelidir. Bu uçlarda no-store önbellek politikası ve hız sınırı uygulanmalıdır.
Güncelleme ve izleme
Güvenlik kayıtları düzenli incelenmeli, bağımlılıklar güncel tutulmalı ve yedekler test edilmelidir. En iyi güvenlik yaklaşımı, olası hataları tek bir katmana bırakmak yerine birbirini tamamlayan önlemler kullanmaktır.