Práctico

Checklist de despliegue y seguridad

Despliega web y admin con migraciones explícitas, cron, readiness, red fiable y controles de producción.

Sincronizado con el commit 7d452a6 del starter.

Despliega web y apps/admin como servicios con orígenes separados. Usa Node >=20.19.0 <23 y pnpm 10.22.0; ejecuta pnpm lint, pnpm test:cov, pnpm build y después pnpm db:check:prod y pnpm db:migrate:prod. Las migraciones nunca son automáticas.

Controles obligatorios

  • BETTER_AUTH_SECRET fuerte, URLs correctas, PostgreSQL productivo y copias con pruebas de restauración.
  • Rate limit distribuido en Redis y fuente/header de IP explícitamente fiable.
  • Turnstile; flags demo y logs de enlaces auth desactivados.
  • CRON_SECRET y /api/cron/jobs cada cinco minutos (vercel.json lo incluye).
  • Stripe live, webhook, Portal seguro y Price IDs si hay facturación.
  • Objetos privados, mínimo privilegio, CORS correcto y URLs breves si hay storage.
  • Dominio de correo verificado y política legal/retención revisada.

Usa /api/health para vida y /api/ready para entorno, base, migraciones, Redis y cola. Una cola degradada requiere alerta aunque sirva tráfico.

Hay HSTS en producción y ruta CSP report-only. Observa reportes antes de aplicar una política compatible. Tras desplegar prueba auth, aislamiento, checkout/webhooks, cron, exportación/borrado y MFA admin. Lee DEPLOYMENT.md, docs/security-headers.md y .env.example.

Checklist de despliegue y seguridad · Sushi SaaS