
Аудит безопасности, нагрузочный тест и первый деплой
Прогнали два полных раунда пентеста против собственного сервера: перебор пароля, подделка cookie, SQL-инъекции, XSS, кража сессии, CSRF — искали всё, что только можно. Нашли и закрыли одну критическую дыру (запрос без CSRF-токена мог уронить сервер прямо в отладчик Werkzeug — утечка исходников без какой-либо авторизации) и один средний недочёт (небезопасный дефолт debug-режима). Второй раунд, уже прицельно по кражам сессии и инъекциям, ничего нового не нашёл — всё чисто. Отдельно проверили все зависимости проекта на известные уязвимости — тоже чисто. Нагрузочный тест честно показал предел обычного dev-сервера: около 500-1000 одновременных запросов держит нормально, 2500+ — уже ощутимая деградация. Отсюда и следующий шаг: подготовили код к PostgreSQL и продакшен-серверу (gunicorn) вместо dev-сервера. И, наконец, само главное — проект заехал на настоящий сервер: aloverdoz.ru, HTTPS, PostgreSQL, автоматический часовой бекап базы, файрвол, вход на сервер только по ключу. Сайт живой.