امنیت باید قابل سنجش و بدون آزار کاربر باشد.
کنترل نشست، CSRF، محدودیت کوتاهمدت سوءاستفاده، ثبت خصوصی خطا و جداسازی صفحات عمومی و خصوصی از اصول اجرایی سامانهاند.
گزارش مسئولانه
برای گزارش آسیبپذیری از مسیر پشتیبانی داخلی اپ استفاده کن و اطلاعات حساس را در متن عمومی منتشر نکن.
محدودیتهای منطقی
کنترلهای ضد سوءاستفاده باید کوتاهمدت و هدفمند باشند؛ محدودیت روزانه غیرضروری برای ورود کاربر تعریف نمیشود.
بهروزرسانی
نسخه PWA از دامنه رسمی دریافت میشود و فایلهای خصوصی کش عمومی نمیشوند.
