ביקורת אבטחה
בקש מה-AI לבחון את מצב האבטחה של האפליקציה שלך, פעל לפי שיטות העבודה המומלצות להלן, ושמור סודות בדף Settings.
האבטחה ב-Proyecta מנוהלת על ידי שילוב של הגדרות ברירת מחדל של הפלטפורמה, ביקורות מונחות AI ומספר הרגלים שכדאי לאמץ. כך כדאי לחשוב על כך.
הרץ ביקורת אבטחה
Section titled “הרץ ביקורת אבטחה”פתח את Command Palette (Cmd+K / Ctrl+K) ובחר Run Security Audit. פעולה זו שולחת פרומפט אבטחה מקיף ל-AI, שקורא את כל קוד המקור שלך ומציף פרצות עם ממצאים לפי עדיפות ותיקונים ספציפיים.
הביקורת בודקת:
- מפתחות API, טוקנים או סיסמאות מוטבעים בקוד בקבצי מקור
- משתני סביבה עם קידומת
VITE_שמדליפים סודות לצד הלקוח - היעדר ולידציית קלט מצד השרת ב-endpoints של API
- דפים או endpoints של API ללא אימות זהות
- תוכן משתמש שאינו מוחמק (סיכוני XSS)
- פרצות בתלויות
- תוכן מעורב או כתובות
http://מוטבעות בקוד - היעדר ולידציה של העלאת קבצים
ניתן גם להריץ ביקורת אבטחה ידנית מהצ’אט, או להצר אותה לתחום ספציפי:
"Review my checkout flow for security issues""Check the admin pages — who can access what?""Look at every endpoint that writes to the database and tell me if any of them are missing authorization"
שיטות עבודה מומלצות לאבטחה
Section titled “שיטות עבודה מומלצות לאבטחה”שמור סודות בצורה מאובטחת
- אחסן כל מפתח API, אישורי מסד נתונים וטוקן צד-שלישי בקטע Environment Variables בדף Settings
- לעולם אל תדביק סודות בהודעות צ’אט או תשמור אותם בקוד
- אם סוד נחשף, בטל אותו אצל הספק החיצוני מיד וצור חדש
הגבל גישה
- הטמע הרשאות מבוססות תפקידים באפליקציה שלך (
"Add admin and member roles. Only admins can access /admin pages.") - הגבל דפים ו-endpoints רגישים למשתמשים מאומתים בלבד
- תמיד ולדט קלט משתמש בצד השרת, לא רק בצד הלקוח
השתמש ב-HTTPS בכל מקום
- כל אפליקציות Proyecta המפורסמות מוגשות דרך HTTPS אוטומטית
- אישורי SSL מוקצים ומחודשים עבורך
- לדומיינים מותאמים אישית, אותו הדבר חל ברגע שה-DNS מוגדר כראוי
שמור תלויות מעודכנות
- שאל את ה-AI מדי פעם:
"Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones." - בדוק מה ה-AI משנה — שדרוגי תלויות לעיתים כוללים שינויים שוברים
בצע ביקורת לאחר שינויים גדולים
- הרץ מחדש ביקורת לאחר הוספת אימות זהות, תשלומים, העלאת קבצים, או כל דבר שנוגע בנתוני משתמשים
- לפני פרסום לסביבת הייצור בפעם הראשונה, בצע סקירה יסודית
מה Proyecta מטפלת עבורך
Section titled “מה Proyecta מטפלת עבורך”- HTTPS ואישורים עבור תת-הדומיין
*.proyecta.liveשלך - היכן נמצאים נתוני האפליקציה שלך — התוכן, הרשומות והקטלוג של האפליקציה מאוחסנים בשכבת הנתונים של פלטפורמת Proyecta (מגובה ב-Postgres), מוגדרים לפי ארגון ומוצפנים במנוחה. האפליקציה המפורסמת שלך ניגשת אליהם באמצעות publishable key (
pk_pub_*) שבטוח לשלוח בדף: השרת מגביל בקשות אנונימיות לתוכן מפורסם בלבד, ופעולות ניהול דורשות בנוסף סשן מחובר עם התפקיד המתאים. כל בקשה מאושרת מול הארגון שלך — אפליקציה אחת לעולם לא יכולה לקרוא נתונים של אחרת. - משתני סביבה — סודות מאוחסנים במאגר סודות ייעודי, מסונכרנים ל-backend של האפליקציה שלך במידת הצורך, ולעולם לא נשמרים בקוד. שים לב: הסודות גלויים לחברי workspace בעלי גישה לפרויקט.
- סביבות ריצה מבודדות — כל פרויקט רץ בקונטיינר משלו, כך שבעיות בסביבת הפיתוח אינן משפיעות על משתמשים אחרים
- הרץ ביקורת לפני הפרסום הראשון שלך — סקירה יסודית תופסת בעיות לפני שהן יוצאות לאוויר.
- הרץ מחדש לאחר שינויים גדולים — הוספת אימות, תשלומים או העלאת קבצים מוסיפה attack surface חדש.
- צמצם את ההיקף — ביקורות על תחומים ספציפיים הן מהירות ויסודיות יותר מסריקה של כל האפליקציה.