Retour à la leçon
Mission

Mission : durcir l'API sans la casser

Appliquer le moindre privilège sur un service de production sans provoquer de régression.

Contexte

Suite à l'audit de sécurité de boutique-api, quelqu'un ajoute read_only: true sur le service api. L'application Node.js plante immédiatement avec "EROFS: read-only file system" au démarrage, car elle écrit des fichiers temporaires dans /app/tmp. Il faut aussi retirer les capacités Linux inutiles et fixer des limites de ressources.

Durcis le service sans casser son fonctionnement.