Security-first означает, что безопасность не добавляется в последний день. Она закладывается на этапе архитектуры.
На этапе архитектуры определяется:
- кто какие данные видит
- что разрешено каждой роли
- как защищены сессии и восстановление доступа
- где хранятся секреты
- как валидируются формы, API и файлы
- как подписываются webhooks
- как фиксируются критичные действия
- как система восстанавливается после сбоя
- как откатить релиз
Полный список практик и то, где именно они применены,
можно спросить у помощника — он отвечает по конкретным проектам.