Przejdź do głównej zawartości

Audyt bezpieczeństwa

Poproś AI o przegląd stanu bezpieczeństwa swojej aplikacji, stosuj poniższe dobre praktyki i przechowuj sekrety na stronie Settings.

Bezpieczeństwo w Proyecta opiera się na połączeniu domyślnych ustawień platformy, przeglądów przeprowadzanych przez AI oraz kilku nawyków, które warto wyrobić. Oto jak do tego podejść.

Otwórz Command Palette (Cmd+K / Ctrl+K) i wybierz Run Security Audit. Spowoduje to wysłanie do AI szczegółowego promptu bezpieczeństwa — AI odczyta cały Twój kod i wskaże luki z priorytetami oraz konkretnymi zaleceniami naprawczymi.

Audyt sprawdza m.in.:

  • Zahardkodowane klucze API, tokeny lub hasła w plikach źródłowych
  • Zmienne środowiskowe z prefiksem VITE_, które mogą ujawnić sekrety po stronie klienta
  • Brakującą walidację danych wejściowych po stronie serwera na endpointach API
  • Strony lub endpointy API bez uwierzytelniania
  • Nieodfiltrowane treści użytkownika (ryzyko XSS)
  • Luki w zależnościach
  • Mieszaną zawartość lub zahardkodowane adresy http://
  • Brak walidacji przy przesyłaniu plików

Możesz również uruchomić audyt ręcznie z poziomu czatu lub zawęzić go do konkretnego obszaru:

  • "Review my checkout flow for security issues"
  • "Check the admin pages — who can access what?"
  • "Look at every endpoint that writes to the database and tell me if any of them are missing authorization"

Chroń sekrety

  • Przechowuj wszystkie klucze API, dane logowania do baz danych i tokeny stron trzecich w sekcji Zmienne środowiskowe na stronie Settings
  • Nigdy nie wklejaj sekretów do wiadomości w czacie ani nie commituj ich do kodu
  • Jeśli sekret zostanie ujawniony, natychmiast unieważnij go u dostawcy zewnętrznego i utwórz nowy

Ogranicz dostęp

  • Wdrożenie uprawnień opartych na rolach w aplikacji ("Add admin and member roles. Only admins can access /admin pages.")
  • Ogranicz dostęp do wrażliwych stron i endpointów wyłącznie do uwierzytelnionych użytkowników
  • Zawsze waliduj dane wejściowe użytkownika po stronie serwera, a nie tylko po stronie klienta

Używaj HTTPS wszędzie

  • Wszystkie opublikowane aplikacje Proyecta są automatycznie serwowane przez HTTPS
  • Certyfikaty SSL są dla Ciebie automatycznie wystawiane i odnawiane
  • W przypadku własnych domen — to samo obowiązuje, gdy DNS zostanie poprawnie skonfigurowany

Aktualizuj zależności

  • Regularnie pytaj AI: "Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones."
  • Przeglądaj zmiany wprowadzane przez AI — aktualizacje zależności czasem zawierają zmiany niekompatybilne wstecz

Przeprowadzaj audyt po większych zmianach

  • Uruchom audyt ponownie po dodaniu uwierzytelniania, płatności, przesyłania plików lub czegokolwiek, co dotyka danych użytkownika
  • Przed pierwszą publikacją na produkcji zrób dokładny przegląd
  • HTTPS i certyfikaty dla Twojej subdomeny *.proyecta.live
  • Miejsce przechowywania danych aplikacji — treści, rekordy i katalog Twojej aplikacji są przechowywane w warstwie danych platformy Proyecta (opartej na Postgres), przypisanej do Twojej organizacji i szyfrowanej w spoczynku. Opublikowana aplikacja uzyskuje do nich dostęp za pomocą klucza publikowalnego (pk_pub_*), który można bezpiecznie umieścić na stronie: serwer ogranicza anonimowe żądania wyłącznie do opublikowanej treści, a działania administracyjne wymagają dodatkowo zalogowanej sesji z odpowiednią rolą. Każde żądanie jest autoryzowane w kontekście Twojej organizacji — jedna aplikacja nigdy nie może odczytać danych innej.
  • Zmienne środowiskowe — sekrety są przechowywane w dedykowanym magazynie sekretów, synchronizowanym z backendem Twojej aplikacji tam, gdzie ma to zastosowanie, i nigdy nie trafiają do kodu. Uwaga: sekrety są widoczne dla członków workspace’a mających dostęp do projektu.
  • Izolowane środowiska uruchomieniowe — każdy projekt działa we własnym kontenerze, dzięki czemu problemy w środowisku deweloperskim nie wpływają na innych użytkowników
  • Uruchom audyt przed pierwszą publikacją — dokładny przegląd wyłapie problemy, zanim trafią na produkcję.
  • Powtarzaj audyt po większych zmianach — dodanie uwierzytelniania, płatności lub przesyłania plików wprowadza nowe obszary podatne na ataki.
  • Zawężaj zakres — audyty ograniczone do konkretnych obszarów są szybsze i dokładniejsze niż przegląd całej aplikacji.