Audit Keamanan
Minta AI untuk meninjau postur keamanan aplikasimu, ikuti praktik terbaik di bawah ini, dan simpan rahasia di halaman Settings.
Keamanan di Proyecta ditangani oleh kombinasi pengaturan default platform, tinjauan berbasis AI, dan beberapa kebiasaan yang perlu kamu bangun. Berikut cara memahaminya.
Jalankan audit keamanan
Section titled “Jalankan audit keamanan”Buka Command Palette (Cmd+K / Ctrl+K) dan pilih Run Security Audit. Ini akan mengirimkan prompt keamanan yang komprehensif ke AI, yang membaca seluruh codebase-mu dan menampilkan kerentanan dengan temuan yang diprioritaskan beserta perbaikan spesifik.
Audit memeriksa:
- API key, token, atau password yang di-hardcode dalam file sumber
- Variabel env dengan awalan
VITE_yang membocorkan rahasia ke client - Validasi input sisi server yang hilang pada API endpoint
- Halaman atau API endpoint yang tidak memiliki autentikasi
- Konten pengguna yang tidak di-escape (risiko XSS)
- Kerentanan dependensi
- Konten campuran atau URL
http://yang di-hardcode - Validasi upload file yang hilang
Kamu juga dapat menjalankan audit keamanan secara manual dari chat, atau mempersempit cakupannya ke area tertentu:
"Review my checkout flow for security issues""Check the admin pages — who can access what?""Look at every endpoint that writes to the database and tell me if any of them are missing authorization"
Praktik terbaik keamanan
Section titled “Praktik terbaik keamanan”Jaga kerahasiaan data sensitif
- Simpan setiap API key, kredensial database, dan token pihak ketiga di bagian Environment Variables pada halaman Settings
- Jangan pernah menempelkan rahasia ke dalam pesan chat atau meng-commit-nya ke kode
- Jika sebuah rahasia terekspos, segera cabut akses dari penyedia pihak ketiga dan buat yang baru
Batasi akses
- Terapkan izin berbasis peran dalam aplikasimu (
"Add admin and member roles. Only admins can access /admin pages.") - Batasi halaman dan endpoint sensitif hanya untuk pengguna yang telah terautentikasi
- Selalu validasi input pengguna di sisi server, jangan hanya di client
Gunakan HTTPS di mana saja
- Semua aplikasi Proyecta yang dipublikasikan disajikan melalui HTTPS secara otomatis
- Sertifikat SSL disediakan dan diperbarui untukmu
- Untuk domain kustom, hal yang sama berlaku setelah DNS diarahkan dengan benar
Perbarui dependensi secara berkala
- Tanyakan kepada AI secara berkala:
"Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones." - Tinjau perubahan yang dilakukan AI — pembaruan dependensi terkadang menyertakan perubahan yang bersifat breaking
Lakukan audit setelah perubahan besar
- Jalankan ulang audit setelah menambahkan autentikasi, pembayaran, upload file, atau hal apa pun yang menyentuh data pengguna
- Sebelum mempublikasikan ke production untuk pertama kalinya, lakukan pemeriksaan menyeluruh
Yang ditangani Proyecta untukmu
Section titled “Yang ditangani Proyecta untukmu”- HTTPS dan sertifikat untuk subdomain
*.proyecta.live-mu - Tempat data aplikasimu disimpan — konten, catatan, dan katalog aplikasimu disimpan di lapisan data platform Proyecta (berbasis Postgres), tercakup dalam organisasimu dan dienkripsi saat tidak aktif. Aplikasi yang dipublikasikan mengaksesnya dengan publishable key (
pk_pub_*) yang aman untuk dikirim di halaman: server membatasi permintaan anonim hanya pada konten yang dipublikasikan, dan tindakan admin selain itu juga memerlukan sesi yang sudah login dengan peran yang tepat. Setiap permintaan diotorisasi terhadap organisasimu — satu aplikasi tidak pernah dapat membaca data aplikasi lain. - Environment variables — rahasia disimpan dalam secrets store khusus, disinkronkan ke backend aplikasimu jika berlaku, dan tidak pernah di-commit ke codebase-mu. Catatan: rahasia dapat dilihat oleh anggota workspace yang memiliki akses proyek.
- Runtime terisolasi — setiap proyek berjalan dalam container-nya sendiri, sehingga masalah di dev environment tidak mempengaruhi pengguna lain
- Jalankan audit sebelum publish pertama — pemeriksaan menyeluruh menangkap masalah sebelum ditayangkan.
- Jalankan ulang setelah perubahan besar — menambahkan auth, pembayaran, atau upload file memperkenalkan permukaan serangan baru.
- Persempit cakupan — audit pada area tertentu lebih cepat dan lebih menyeluruh dibandingkan pemeriksaan seluruh aplikasi.