Designing Security Architecture

1. Designing HTTPS and TLS Configuration

PracticeDetail
TLS versionTLS 1.3 preferred; min 1.2
CiphersAEAD (GCM, ChaCha20-Poly1305)
HSTSmax-age=31536000; includeSubDomains; preload
OCSP staplingFaster cert validation
Cert mgmtLet's Encrypt + cert-manager / ACM
mTLSService-to-service auth

2. Designing Secrets Management

ToolDetail
HashiCorp VaultDynamic secrets, leases
AWS Secrets Manager / SSMCloud-native; auto-rotation
K8s External SecretsSync from Vault/SM into Secrets
Sealed Secrets / SOPSGit-safe encrypted
NeverCommit secrets; bake into images

3. Designing Input Validation Architecture

LayerDetail
SchemaJSON Schema, Bean Validation, Zod
Allow-listValidate against known-good
Length / range / typeStrict bounds
CanonicalizationNormalize before checks
Reject earlyAt API boundary

4. Designing SQL Injection Prevention

DefenseDetail
Prepared statementsParameterized queries (always)
ORMAvoid raw string interpolation
Stored proceduresIf parameterized
Least privilege DB userApp role can't DROP/ALTER
WAFDefense-in-depth, not primary

5. Designing XSS Prevention

DefenseDetail
Context-aware escapingHTML / attr / JS / URL / CSS
Templating auto-escapeReact, Thymeleaf, Jinja2
CSPscript-src 'self' 'nonce-…'
Sanitize HTMLDOMPurify for user HTML
HttpOnly cookiesNot stealable via XSS

6. Designing CSRF Protection

MechanismDetail
SameSite cookieLax (default) or Strict
CSRF tokenSynchronizer / double-submit
Custom headerX-Requested-With (preflight required)
Origin/Referer checkFor state-changing requests

7. Designing CORS Strategy

AspectDetail
Allow-OriginSpecific domains; never * with credentials
Allow-Credentialstrue only when needed
PreflightOPTIONS for non-simple
Max-AgeCache preflight

8. Designing Security Headers

HeaderPurpose
Content-Security-PolicyRestrict sources
Strict-Transport-SecurityForce HTTPS
X-Content-Type-Optionsnosniff
X-Frame-Options / frame-ancestorsAnti-clickjacking
Referrer-Policystrict-origin-when-cross-origin
Permissions-PolicyDisable unused features

9. Designing DDoS Protection

LayerDefense
Network (L3/L4)AWS Shield, Cloudflare, Anycast
Application (L7)WAF, rate limit, bot mgmt
Caching/CDNAbsorb traffic at edge
Auto-scaleSoak legitimate spikes
Black/greylistingBlock abusive IPs/ASNs

10. Designing Session Management Security

PracticeDetail
Regenerate IDOn login/privilege change
Cookie flagsHttpOnly Secure SameSite
Idle/absolute timeoute.g., 30min idle, 12h absolute
Concurrent session limitOptional
LogoutServer-side invalidation

11. Designing Encryption at Rest and Transit

LayerDetail
TransitTLS 1.3 everywhere; mTLS internal
At restAES-256-GCM; envelope encryption (KMS)
App-levelFor PII columns; deterministic vs random
Key rotationAutomatic; re-wrap DEK
Key separationPer-tenant DEKs for isolation

12. Designing Security Auditing and Compliance

ElementDetail
Audit logImmutable, append-only, signed
SIEMSplunk, Elastic, Sumo, Datadog
Vuln scanningSCA, SAST, DAST in CI
Pen testAnnual + on major release
FrameworksSOC2, ISO 27001, PCI, HIPAA, GDPR