Content Security Policy и security headers
CSP, HSTS, X-Frame, Permissions-Policy — закрыть основные классы атак за один проход.
Управление секретами
Где хранить, как ротировать, как обнаружить утечку.
Аутентификация и rate limiting
Защита логина, реги, восстановления пароля от brute force.
Дизайн 2FA
TOTP / SMS / passkey: enrollment UX, recovery codes, lost-device flow, обязательность по ролям.
Мастер-аудит сайта: 6 измерений за один проход
Orchestrator-аудит по 6 направлениям: UX, accessibility, performance, SEO, brand consistency, security. Quick scan + deep dive + приоритизированный план + композитная оценка + roadmap.
Аудит permissions и auth-boundaries
Что видит каждая роль / auth-state: logged-out / logged-in / unverified / role-restricted / revoked. Что НЕ должны видеть (security). Самые опасные баги уходят в production без этого аудита.
Защита от prompt injection
Что такое prompt injection, как атакуют, как защищаться слоями.
Валидация вывода LLM
JSON-схемы, типы, проверки безопасности — никогда не доверяй сырому выводу.
Предотвращение утечек данных
PII, секреты, чужие данные не должны попадать в контекст или ответы.
PII в промтах: что считать, как редактировать, что НЕ хранить
Определение PII (имена, emails, phones, IDs, адреса), redaction-паттерны (regex + entities), audit logs, retention policy и что нельзя хранить в логах.
Code review с фокусом на безопасность
OWASP-проверка кода: injection, auth, secrets, валидация, XSS, CSRF, утечки данных.
Threat modeling (STRIDE)
Систематически перечислить угрозы прежде чем строить защиту.
Безопасность dependency / supply chain
Аудит npm/pypi/cargo, lockfiles, известные CVE, защита от malicious packages.
Валидация входных данных
Никогда не доверяй input'у. Где и как валидировать, и почему это первая защита.
Дизайн fuzz-тестирования
Где fuzz даёт ROI: парсеры, валидаторы, сериализаторы. Corpus + мутации, что считать crash, tooling.
Архитектура загрузки файлов: presigned URLs, multipart, безопасность
Direct browser → S3 через presigned URLs, валидация и virus scanning, MIME enforcement, thumbnails, retention, scale больших файлов (multipart, resumable).