Retour à la leçonMission
Mission : durcir l'API sans la casser
Appliquer le moindre privilège sur un service de production sans provoquer de régression.
Contexte
Suite à l'audit de sécurité de boutique-api, quelqu'un ajoute read_only: true sur le service api. L'application Node.js plante immédiatement avec "EROFS: read-only file system" au démarrage, car elle écrit des fichiers temporaires dans /app/tmp. Il faut aussi retirer les capacités Linux inutiles et fixer des limites de ressources.
Durcis le service sans casser son fonctionnement.