# Безпека

> Вибрані роботи Engineer ApS, що демонструють Безпека — досягнення, які це підтверджують.

- [Підвищила продуктивність застосунку географічних карт у 10 разів завдяки стратегічному переходу бази даних з MSSQL на PostgreSQL, включно з data cutover, оптимізувавши обробку та безпеку даних.](https://engineer.company/uk/portfolio/improved-geographical-map-application-performance-by-10x-through-6/)
- [Спроєктувала, розгорнула та підтримувала 10 серверів PostgreSQL і MS SQL на Ubuntu Linux VPS, забезпечивши оптимальну продуктивність і надійність серверів.](https://engineer.company/uk/portfolio/designed-deployed-and-maintained-10-postgresql-and-ms-13/)
- [Посилила безпеку даних, впровадивши 1 000 правил RBAC для розробників, екземплярів застосунків, PostgreSQL, MS SQL та інших Linux‑серверів, запобігши несанкціонованому доступу; задокументувала за допомогою автоматизації Ansible.](https://engineer.company/uk/portfolio/enhanced-data-security-by-implementing-1-000-rbac-14/)
- [Керувала 30 екземплярами Ubuntu Linux VPS, впровадивши стратегії аварійного відновлення та забезпечивши оптимальні конфігурації мережі.](https://engineer.company/uk/portfolio/managed-30-ubuntu-linux-vps-instances-implementing-disaster-20/)
- [Запобігла порушенням безпеки, очоливши ініціативи з керування доступом, використовуючи M365, 1Password, Red Hat SSO та OKTA SSO.](https://engineer.company/uk/portfolio/prevented-security-breaches-by-leading-access-management-initiatives-21/)
- [Керувала та усувала несправності 8 з'єднань WireGuard VPN та IPSEC VPN, забезпечивши безпечний зв'язок між системами Google Cloud та Linux.](https://engineer.company/uk/portfolio/managed-and-troubleshooted-8-wireguard-vpn-and-ipsec-23/)
- [Покращила комунікацію та співпрацю в команді, впровадивши Slack, Mattermost, 1Password та Jira, заощадивши 8 000 людино‑годин.](https://engineer.company/uk/portfolio/improved-team-communication-and-collaboration-by-implementing-slack-34/)
- [Адмініструвала мережеву інфраструктуру для понад 1 000 серверів, забезпечивши оптимальне розгортання систем, безпеку та усунення несправностей.](https://engineer.company/uk/portfolio/administered-network-infrastructure-for-over-1-000-servers-39/)
- [Автоматизувала створення сертифікатів SSL/TLS для 100 застосунків Docker, забезпечивши безпечні з'єднання на хостах Ubuntu Linux.](https://engineer.company/uk/portfolio/automated-ssl-tls-certificate-creation-for-100-docker-41/)
- [Налаштувала та розгорнула 1 000 Wi‑Fi‑роутерів, покращивши доступність і продуктивність мережі для клієнтів.](https://engineer.company/uk/portfolio/configured-and-deployed-1-000-wi-fi-routers-48/)
- [Спроєктувала систему перемикання контексту організації з клієнтським localStorage та серверним дзеркалюванням cookie, що дозволила користувачам діяти від імені керованих організацій, забезпечуючи авторизацію за принципом найменших привілеїв.](https://engineer.company/uk/portfolio/designed-an-organization-context-switching-system-with-client-59/)
- [Побудувала електронну пошту як можливість платформи — три провайдери з резервним перемиканням, webhooks доставки, логування надсилання й доставки, шаблонізацію та кампанії — за перевіркою під час запуску, яка не дасть застосунку стартувати без жодного з них.](https://engineer.company/uk/portfolio/built-email-as-a-platform-capability-with-failover-62/)
- [Спроєктувала рівень даних PostgreSQL, побудований насамперед на функціях — 1 275 збережених функцій у 34 схемах — щоб кожне читання й кожен запис проходили через функцію, на яку база даних може видати права, а не через таблицю.](https://engineer.company/uk/portfolio/designed-a-postgresql-function-first-data-layer-across-63/)
- [Розгорнула інфраструктуру Azure як код за допомогою Bicep — Container Apps, PostgreSQL Flexible Server, Front Door/WAF та мережу — у середовищах development, staging і production.](https://engineer.company/uk/portfolio/provisioned-azure-infrastructure-as-code-with-bicep-container-68/)
- [Побудувала пайплайни CI/CD на GitHub Actions з distroless‑образом продакшн‑фронтенду та просуванням між кількома середовищами.](https://engineer.company/uk/portfolio/built-github-actions-ci-cd-pipelines-with-a-69/)
- [Відповідала за наскрізне розгортання платформи в Azure, керуючи релізами в середовищах development, staging і production.](https://engineer.company/uk/portfolio/owned-end-to-end-deployments-of-the-platform-71/)
- [Посилила захист застосунку за допомогою CSP на основі nonce, HSTS, cookie SameSite, ролей бази даних за принципом найменших привілеїв та серверних повторних перевірок прав доступу.](https://engineer.company/uk/portfolio/hardened-the-application-with-nonce-based-csp-hsts-77/)
- [Заклала засадничі рішення платформи в тижні після відкриття репозиторію в листопаді 2025 року — поділ на рівні, доступ до даних передусім через базу даних та планку без жодних попереджень — і вони тримаються дев'ять місяців потому.](https://engineer.company/uk/portfolio/set-the-platform-s-founding-decisions-in-november-2025-80/)
- [Як одна з перших співробітниць, спроєктувала та побудувала всю базову інфраструктуру та супутні процеси з нуля для SaaS‑стартапу в зеленій енергетиці, заклавши фундамент для швидкого зростання.](https://engineer.company/uk/portfolio/as-one-of-the-first-hires-designed-and-86/)
- [Автоматизувала командну співпрацю, керування паролями, управління завданнями та часом, а також створила напівавтоматичну систему демонстрації проєктів, підвищивши продуктивність команди.](https://engineer.company/uk/portfolio/automated-team-collaboration-password-management-task-and-time-89/)
- [Інтегрувала загальнокорпоративну систему керування паролями, посиливши безпеку та оптимізувавши керування доступом.](https://engineer.company/uk/portfolio/integrated-a-company-wide-password-management-system-strengthening-90/)
- [Побудувала рівень платежів і прав доступу — Stripe поряд із внутрішньозастосунковими покупками Apple і Google — обмеживши каталог, пошук та експорт моделлю доступу з 11 таблиць, яку перевіряє сервер.](https://engineer.company/uk/portfolio/built-the-payments-and-entitlements-layer-96/)
- [Побудувала власний моніторинг помилок та трасування OpenTelemetry замість покупних — очищення payload, виявлення сплесків і регресій, символікацію та синтетичний heartbeat — за 11 операторськими поданнями.](https://engineer.company/uk/portfolio/built-first-party-error-monitoring-and-tracing-98/)
- [Побудувала засоби протидії зловживанням за принципом fail‑closed — 22 обмежувачі частоти на Redis, Cloudflare Turnstile, ідемпотентність запитів та прив'язку до origin — щоб платформа відсікала ботів і напливи, а не довіряла тим, хто її викликає.](https://engineer.company/uk/portfolio/built-fail-closed-abuse-controls-and-rate-limiting-100/)
- [Побудувала наскрізний процес заявок на володіння компанією — користувач заявляє права на компанію, адміністратор ухвалює рішення, а схвалення переписує граф авторизації, який визначає, кому що дозволено редагувати.](https://engineer.company/uk/portfolio/built-company-ownership-claims-end-to-end-103/)
- [Запровадила безперервну програму безпеки — сканування коду, DAST, перевірки залежностей і вразливостей, генерацію SBOM, пошук секретів та actions, закріплені за SHA, — поряд із 21 письмовим аудитом безпеки.](https://engineer.company/uk/portfolio/established-a-continuous-security-programme-104/)
- [Знайшла й закрила три захисти SSH від перебору, які ніколи не працювали: тюрму блокування, що стежила за портом 22, поки демон слухав 1986, обмеження швидкості, затінене ширшим правилом над ним, і дію блокування, чий бінарний файл ніколи не знаходився, тож жодне блокування ніколи не застосовувалося.](https://engineer.company/uk/portfolio/found-three-ssh-brute-force-protections-that-never-worked-110/)
- [Загартувала SSH до 24 стверджених директив із тристадійною перевіркою — файл‑кандидат, зібрана конфігурація, а тоді власне зчитування демона — після того, як зчитування спіймало робочий сервер на мовчазному перевизначенні двох із двадцяти чотирьох.](https://engineer.company/uk/portfolio/hardened-ssh-with-three-stage-validation-111/)
- [Довела весь шлях блокування вторгнень на кожному запуску загартування, блокуючи зарезервовану тестову адресу, читаючи отримане правило ядра й знімаючи блокування у гарантованому блоці прибирання, щоб тюрма, яка перестала працювати, валила запуск, а не звітувала про здоров'я.](https://engineer.company/uk/portfolio/proved-the-intrusion-banning-path-on-every-converge-112/)
- [Перевірила правила фаєрвола за позицією, а не за наявністю, читаючи пронумерований перелік правил і живий ланцюг фільтрації пакетів, бо правило, яке існує, — це не правило, до якого доходить хоч один пакет.](https://engineer.company/uk/portfolio/verified-firewall-rules-by-position-113/)
- [Побудувала зашифровані резервні копії поза хостом на restic із обрізанням за терміном зберігання, перевіркою цілісності та щомісячним автоматизованим навчальним відновленням, а тоді проаудитувала позицію відновлення й записала прогалини, замість лишати їх на знаходження під час інциденту.](https://engineer.company/uk/portfolio/built-encrypted-backups-with-a-monthly-restore-drill-114/)
- [Додала передпольотний play, який виконує той самий код, що й зведення, проти локальних секретів оператора приблизно за секунду, після того як наполовину застосований продакшн‑запуск загинув на дев'ятому завданні з уже записаними на живий хост налаштуваннями swap.](https://engineer.company/uk/portfolio/added-a-preflight-play-for-secrets-117/)
- [Звірила зону DNS із 20 записів декларативно з API Cloudflare, з окремими входами для аудиту та експорту в BIND, і вимкнула проксі CDN назад із міркувань приватності після того, як його побудувала.](https://engineer.company/uk/portfolio/reconciled-a-dns-zone-declaratively-118/)
- [Зменшила експозицію пісочниці systemd на кожному юніті, який встановлює сама платформа, — служба сигналу живучості з 9,6 UNSAFE до 1,5, звернений до інтернету git‑форж із 8,3 EXPOSED до 1,5 — і додала перевірку парсером під час зведення, знайшовши директиву з помилкою, яку мовчки ігнорували у трьох шаблонах юнітів.](https://engineer.company/uk/portfolio/cut-systemd-sandbox-exposure-across-every-unit-119/)
- [Розгорнула контейнерний рівень на Podman і Quadlet під systemd, а не на Docker, бо Docker публікує порти контейнерів над власними правилами фаєрвола хоста, — і дала розгортанням непривілейованого користувача з однією фіксованою командою замість root.](https://engineer.company/uk/portfolio/deployed-a-container-plane-on-podman-and-quadlet-122/)
- [Автоматизувала провізіювання другого сервера в другого хмарного провайдера, створивши фаєрвол перед машиною, щоб вона народжувалася за ним, із фаєрволами обох провайдерів, написаними прямо до їхніх REST API, щоб уникнути сторонньої колекції.](https://engineer.company/uk/portfolio/provisioned-a-second-server-from-code-123/)
- [Записала правило обсягу в репозиторій після того, як реструктуризація занесла до нього інвентар, дозволи фаєрвола та прозу іншої компанії, — і втримала карантинований залишок під сканером секретів, замість виключити його.](https://engineer.company/uk/portfolio/wrote-a-scope-rule-after-a-credential-leak-124/)
- [Розділила чотири секрети, що належать окремому хосту, після встановлення, що два хости зі спільним сигналом живучості сповіщають менше, ніж два сигнали, а не більше, і що спільна парольна фраза резервних копій робить два хости одним репозиторієм.](https://engineer.company/uk/portfolio/split-every-operational-secret-per-host-125/)
- [Написала парсер, який читає справжній C‑заголовок на 7 308 рядків і перевіряє кожне місце виклику, кожну константу переліку й те, що кожен клас‑власник вказівника є final, після того як рукописний заголовок‑заглушка дозволив викликам до трьох вилучених функцій скомпілюватися, злінкуватися й впасти.](https://engineer.company/uk/portfolio/wrote-a-parser-that-verifies-every-ffi-call-site-157/)
- [Дістала ту половину ядра обміну повідомленнями, якої застосунок ніколи не використовував, — передавання резервної копії, зникомі повідомлення, редагування та повторне надсилання, підтверджені запрошення, проксі та політику шифрування, — ведучи кожен тест проти справжньої бібліотеки без заглушок.](https://engineer.company/uk/portfolio/reached-the-unused-half-of-the-messaging-core-161/)
- [Переписала повідомлення про помилки застосунку за письмовим стандартом тону після того, як відмовлений вхід звинуватив користувача в друкарській помилці, тоді як провайдер насправді вимагав пароль для застосунку, і покрила це тестом, який називає провайдера.](https://engineer.company/uk/portfolio/rewrote-the-error-messages-against-a-tone-standard-162/)
- [Проаудитувала 644 крейти Rust на сумісність ліцензій при кожній збірці й довела, що перевірка спрацьовує, переписавши ліцензію одного крейта й перемістивши зафіксовану ревізію ядра без перегенерації.](https://engineer.company/uk/portfolio/audited-644-rust-crates-for-licence-compatibility-163/)
- [Виміряла тринадцять адрес лише за власним журналом доступу вебсервера — без кукі, без трекерів і без сторонніх сервісів — маскуючи мережу клієнта в момент запису рядка та згортаючи результат у постійний архів із 21 денного показника та 20 місячних фасетів.](https://engineer.company/uk/portfolio/measured-thirteen-addresses-from-the-access-log-alone-166/)
- [Опублікувала сайт як onion‑дзеркало в Tor на читабельній адресі, що починається з engineer, з ключем, згенерованим поза хостом, тож він ніколи не потрапив ні до цього репозиторію, ні на ноутбук, і лишила ці двері єдиними з чотирьох, які ніколи не рахують.](https://engineer.company/uk/portfolio/published-the-site-as-a-tor-onion-mirror-on-a-readable-168/)

<https://engineer.company/uk/categories/security/>
