इसे छोड़कर कंटेंट पर जाएं

सुरक्षा ऑडिट

AI से अपने ऐप की सुरक्षा स्थिति की समीक्षा करवाएँ, नीचे दी गई best practices अपनाएँ, और secrets को Settings पेज पर सुरक्षित रखें।

Proyecta में सुरक्षा का प्रबंधन platform defaults, AI-driven reviews और कुछ आदतों के मेल से होता है जो आपको बनानी चाहिए। इसे इस तरह समझें।

सुरक्षा ऑडिट चलाएँ

Section titled “सुरक्षा ऑडिट चलाएँ”

Command Palette (Cmd+K / Ctrl+K) खोलें और Run Security Audit चुनें। यह AI को एक व्यापक सुरक्षा prompt भेजता है, जो आपका पूरा codebase पढ़ती है और कमज़ोरियों को प्राथमिकता के अनुसार निष्कर्षों और विशिष्ट समाधानों के साथ सामने लाती है।

ऑडिट इन चीज़ों की जाँच करता है:

  • source files में hardcoded API keys, tokens, या passwords
  • VITE_-prefixed env vars जो secrets को client तक leak करते हैं
  • API endpoints पर server-side input validation की कमी
  • authentication रहित pages या API endpoints
  • unescaped user content (XSS risks)
  • dependency कमज़ोरियाँ
  • mixed content या hardcoded http:// URLs
  • file upload validation की कमी

आप chat से मैन्युअल रूप से सुरक्षा ऑडिट भी चला सकते हैं, या इसे किसी विशेष क्षेत्र तक सीमित कर सकते हैं:

  • "Review my checkout flow for security issues"
  • "Check the admin pages — who can access what?"
  • "Look at every endpoint that writes to the database and tell me if any of them are missing authorization"

secrets सुरक्षित रखें

  • हर API key, database credential, और third-party token को Settings पेज के Environment Variables सेक्शन में store करें
  • secrets को chat messages में paste करें और न ही code में commit करें
  • अगर कोई secret उजागर हो जाए, तो तुरंत third-party provider के पास उसे revoke करें और नया बनाएँ

access सीमित करें

  • अपने ऐप में role-based permissions लागू करें ("Add admin and member roles. Only admins can access /admin pages.")
  • संवेदनशील pages और endpoints को authenticated users तक सीमित रखें
  • user input को हमेशा server side पर validate करें, केवल client पर नहीं

हर जगह HTTPS उपयोग करें

  • सभी published Proyecta ऐप्स अपने-आप HTTPS पर serve होते हैं
  • SSL certificates आपके लिए provision और renew किए जाते हैं
  • custom domains के लिए भी यही लागू होता है, जब DNS सही तरीके से point हो जाए

dependencies अपडेट रखें

  • AI से समय-समय पर पूछें: "Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones."
  • AI जो बदलाव करे उनकी समीक्षा करें — dependency upgrades में कभी-कभी breaking changes भी शामिल होते हैं

बड़े बदलावों के बाद ऑडिट करें

  • authentication, payments, file uploads, या user data को छूने वाली किसी भी चीज़ को जोड़ने के बाद ऑडिट दोबारा चलाएँ
  • पहली बार production में publish करने से पहले, एक clean sweep करें

Proyecta आपके लिए क्या संभालता है

Section titled “Proyecta आपके लिए क्या संभालता है”
  • आपके *.proyecta.live subdomain के लिए HTTPS और certificates
  • आपके ऐप का डेटा कहाँ रहता है — आपके ऐप का content, records, और catalog Proyecta platform data layer (Postgres-backed) में store होता है, जो आपके organization के scope में encrypted at rest रहता है। आपका published ऐप इसे एक publishable key (pk_pub_*) से access करता है जिसे page में ship करना safe है: server anonymous requests को केवल published content तक सीमित करता है, और admin actions के लिए अतिरिक्त रूप से सही role वाला signed-in session ज़रूरी होता है। हर request आपके organization के विरुद्ध authorize होती है — एक ऐप कभी दूसरे का डेटा नहीं पढ़ सकता।
  • Environment variables — secrets एक dedicated secrets store में रहते हैं, जहाँ लागू हो वहाँ आपके ऐप के backend में sync होते हैं, और कभी भी आपके codebase में commit नहीं होते। ध्यान दें: secrets उन workspace members को दिखते हैं जिनके पास project access है।
  • Isolated runtimes — हर project अपने container में चलता है, इसलिए dev-environment की समस्याएँ दूसरे users को प्रभावित नहीं करतीं
  • पहली बार publish करने से पहले ऑडिट चलाएँ — एक clean sweep समस्याओं को live होने से पहले पकड़ लेता है।
  • बड़े बदलावों के बाद दोबारा चलाएँ — auth, payments, या file uploads जोड़ने से नई attack surface बनती है।
  • scope सीमित करें — विशेष क्षेत्रों पर ऑडिट पूरे ऐप के sweep से तेज़ और अधिक गहन होते हैं।