Руководство по безопасности
PulseHub построен с безопасностью как основополагающей задачей.
Аутентификация
- Пароли: bcrypt с фактором стоимости 12 — никогда не хранятся в открытом виде
- Сессии:
HttpOnly,SameSite=Strict,use_strict_mode, перегенерируются при входе - Сравнение с постоянным временем через
password_verify()иhash_equals()
Защита от SQL-инъекций
Все запросы используют подготовленные выражения PDO с EMULATE_PREPARES = false. Пользовательский ввод никогда не может быть интерпретирован как SQL-синтаксис.
Защита от XSS
Весь динамический вывод экранируется с помощью e() → htmlspecialchars(ENT_QUOTES | ENT_HTML5, 'UTF-8').