forumСоздать тему

Будем ставить опенсорсную программу учёта запасов — что проверить с точки зрения безопасности?

RRecep Y***Участник
Должность
Оператор ввода данных
Отрасль
Ювелирные изделия
Тип организации
производство
Дата регистрации
май 2025 г.
Сообщение
3
#1

Мы розничная компания в сфере автозапчастей: два филиала и один склад. За готовые коммерческие программы учёта на рынке просят от 35 000 до 60 000 TL в год за продление лицензии. Чтобы не бить по бюджету компании планируем поставить опенсорсную программу учёта склада и запасов, которую выложили в интернете на собственный арендованный виртуальный сервер (VPS).

Знакомый, который шарит в технике, поможет с установкой но у меня на душе неспокойно. Количества запасов, закупочные цены поставщиков и данные по расчётам с клиентами будут храниться в этой системе.

Как понять, нет ли в скачанной опенсорсной программе спрятанного вредоносного кода или бэкдора? Что обязательно нужно проверить на первом этапе в плане безопасности сервера риска утечки данных и автоматического резервного копирования?

KKadir Ş***Участник
Должность
Аналитик данных
Отрасль
стекло
Тип организации
команда из 8 человек
Дата регистрации
авг. 2025 г.
Сообщение
5
Самый полезный#2

Короткий ответ: использование опенсорсной программы учёта даёт экономию, но всю ответственность за безопасность целиком перекладывает на вас. Для безопасного старта нужно проверить активность сообщества проекта, закрыть сервер от внешнего мира и открыть его только для внутренней сети компании или VPN-подключения, а также настроить внешнее резервное копирование.

Первый шаг — изучить репозиторий исходного кода проекта. Держитесь подальше от софта, у которого последнее обновление старше полугода, нет активных контрибьюторов или нет истории закрытия известных уязвимостей. Чтобы понять, есть ли в коде бэкдор, нужно смотреть файлы подключения к базе данных, подозрительные API-эндпоинты, которые шлют запросы наружу, и зашифрованные блоки кода. Ваш знакомый разработчик перед установкой должен просканировать кодовую базу инструментами статического анализа.

Второй критичный шаг — архитектура сервера. Базу данных запасов и расчётов нельзя открывать напрямую в интернет. Ограничьте доступ к серверу только статическими IP-адресами двух ваших филиалов и склада или сделайте так, чтобы команда подключалась к серверу через безопасный VPN-туннель. Смените стандартные порты и отключите панель управления сервером.

И напоследок правило резервного копирования: бэкапы базы данных ни в коем случае не должны храниться на том же сервере, где она установлена. Каждую ночь они должны автоматически выгружаться зашифрованным файлом в другое облачное хранилище, и раз в месяц нужно проверять, что этот бэкап разворачивается с нуля и работает.

İİbrahim K***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
204
#3

При установке ни в коем случае не давайте пользователю базы данных права 'root', создайте ограниченного пользователя, который имеет доступ только к базе этой программы. Включите на сервере файрвол (UFW) и заблокируйте все лишние входящие соединения кроме 80 и 443. И не забудьте про бесплатный SSL-сертификат.

HHande Y***Участник
Должность
Специалист технической поддержки
Отрасль
Кейтеринг
Тип организации
кооператив
Дата регистрации
дек. 2024 г.
Сообщение
130

Doki · Сканирование уязвимостей · 2025

#4

Когда тянете код из репозитория, сделайте 4 проверки: 1) Звёзды и история подписчиков проекта органичные? 2) Есть ли в разделе security-уведомлений незакрытые дыры? 3) Под какой лицензией распространяется проект, есть ли ограничения на коммерческое использование? 4) Есть ли в коде скрытые скрипты, которые пингуют внешние серверы?

BBurcu B***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
264
#5

Мы 3 года используем опенсорсный ERP/модуль учёта запасов. Наш месячный расход на сервер — 320 TL, плюс 80 TL платим за внешнее зашифрованное хранилище для бэкапов. За год даже 5 000 TL не выходит. Но за установку и харденинг мы поначалу заплатили стороннему консультанту 15 000 TL, и оно того точно стоило.

ZZerrin G***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
260
#6

А что вы будете делать, когда знакомый друг завтра-послезавтра устроится на другую работу или сервер упадёт? Опенсорсный софт бесплатный, но поддержка и обслуживание — нет. Если система зависнет в разгар выставления счетов, заплатите вы больше, чем стоят лицензии.

İİsmail Ş***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
177
#7

Не запускайте скачанную программу сразу в бой. Заведите несколько фейковых позиций из старых данных и тестируйте между филиалами минимум две недели. И персонал посмотрит и привыкнет к использованию, и вы проследите, копятся ли где-то в фоне неожиданные логи ошибок.

SSena M***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
142
#8

обязательно пропишите филиалам статический ip. если сделаете веб-панель, куда сможет зайти кто угодно снаружи, автоматические боты задолбают сервер попытками подобрать пароль, проверено на опыте.

HHasan A***Эксперт
Должность
Специалист службы поддержки клиентов
Отрасль
Бухгалтерия и консалтинг
Тип организации
семейный бизнес
Дата регистрации
нояб. 2025 г.
Сообщение
102
#9

А в таких опенсорсных проектах, когда приходит обновление, мы можем обновить одной кнопкой как приложение на телефоне или надо ставить заново с нуля?

RRecep K***УчастникУчастник сообщества
Дата регистрации
апр. 2022 г.
Сообщение
6
#10

Обязательно сделайте правилом: автоматический недельный имидж-бэкап сервера и ежедневный бэкап базы данных, который отправляется на отдельную почту или в облако.

HHilal Ç***Новый участник
Должность
ИТ-директор
Отрасль
Строительство
Тип организации
производство
Дата регистрации
авг. 2026 г.
Сообщение
292

Doki · Интерфейсный дизайн · 2025

#11

Ответ выше точно передал суть вопроса. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Пишите, если есть вопросы, отвечу по мере возможности.

LLeyla A***Участник
Должность
Директор по качеству
Отрасль
Оптовая торговля продуктами питания
Тип организации
кооператив
Дата регистрации
авг. 2023 г.
Сообщение
103
#12

Редко встретишь текст с такой ясностью изложения.

EEfe K***Эксперт
Должность
Полевой торговый представитель
Отрасль
Химия
Тип организации
команда из 8 человек
Дата регистрации
апр. 2024 г.
Сообщение
136
#13

Пишу это чтобы вы не совершили ту же ошибку. Ошибка, сделанная на стороне опенсорсная программа учёта запасов обычно исправима но дорого.

GGamze Y***Участник
Должность
Графический дизайнер
Отрасль
Производство мебели
Тип организации
команда из 8 человек
Дата регистрации
март 2022 г.
Сообщение
6
#14

Отличная работа.

EElif V***Участник
Должность
Специалист по контролю качества
Отрасль
Машиностроение
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2025 г.
Сообщение
40
#15

вы правы потом две недели ведения заметок дают лучий результат, чем шестимесячные прогнозы.

чем сложнее отменить решение, тем медленнее его принимайте.

SSultan B***Участник
Должность
Первичная бухгалтерия
Отрасль
Охранные услуги
Тип организации
команда из 8 человек
Дата регистрации
февр. 2025 г.
Сообщение
23
#16

Согласен.

VVildan Ş***Эксперт
Должность
Основатель агентства
Отрасль
Грузоперевозки
Тип организации
кооператив
Дата регистрации
сент. 2023 г.
Сообщение
113

Doki · Договор на обслуживание серверов · 2026

#17

Не знал об этом.

HHasan E***Участник
Должность
Секретарь
Отрасль
Розница
Тип организации
компания из 20 человек
Дата регистрации
сент. 2023 г.
Сообщение
59
#18

У нас было так. Не полагайтесь на одну меру защиты; действуйте слоями.

Без измерений мы всегда приходим к одному и тому же. Пишите, если есть вопросы, отвечу по мере возможности.

AAlper A***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
415
#19

Прочитал этот ответ и выдохнул: значит, проблема не только у меня. Непроверенная резервная копия — не резервная копия.

Конечно если ваша ситуация отличается всё меняется.

İİlker A***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
175
#20

Спасибо за ваш пост. Все, кто торопится с опенсорсная программа учёта запасов, спотыкаются на одном и том же.

Спешка в решениях оборачивается исправлениями через полгода. Оставлю как заметку, пригодится.

Написать ответ