Audyt bezpieczeństwa
Poproś AI o przegląd stanu bezpieczeństwa swojej aplikacji, stosuj poniższe dobre praktyki i przechowuj sekrety na stronie Settings.
Bezpieczeństwo w Proyecta opiera się na połączeniu domyślnych ustawień platformy, przeglądów przeprowadzanych przez AI oraz kilku nawyków, które warto wyrobić. Oto jak do tego podejść.
Uruchamianie audytu bezpieczeństwa
Dział zatytułowany „Uruchamianie audytu bezpieczeństwa”Otwórz Command Palette (Cmd+K / Ctrl+K) i wybierz Run Security Audit. Spowoduje to wysłanie do AI szczegółowego promptu bezpieczeństwa — AI odczyta cały Twój kod i wskaże luki z priorytetami oraz konkretnymi zaleceniami naprawczymi.
Audyt sprawdza m.in.:
- Zahardkodowane klucze API, tokeny lub hasła w plikach źródłowych
- Zmienne środowiskowe z prefiksem
VITE_, które mogą ujawnić sekrety po stronie klienta - Brakującą walidację danych wejściowych po stronie serwera na endpointach API
- Strony lub endpointy API bez uwierzytelniania
- Nieodfiltrowane treści użytkownika (ryzyko XSS)
- Luki w zależnościach
- Mieszaną zawartość lub zahardkodowane adresy
http:// - Brak walidacji przy przesyłaniu plików
Możesz również uruchomić audyt ręcznie z poziomu czatu lub zawęzić go do konkretnego obszaru:
"Review my checkout flow for security issues""Check the admin pages — who can access what?""Look at every endpoint that writes to the database and tell me if any of them are missing authorization"
Dobre praktyki bezpieczeństwa
Dział zatytułowany „Dobre praktyki bezpieczeństwa”Chroń sekrety
- Przechowuj wszystkie klucze API, dane logowania do baz danych i tokeny stron trzecich w sekcji Zmienne środowiskowe na stronie Settings
- Nigdy nie wklejaj sekretów do wiadomości w czacie ani nie commituj ich do kodu
- Jeśli sekret zostanie ujawniony, natychmiast unieważnij go u dostawcy zewnętrznego i utwórz nowy
Ogranicz dostęp
- Wdrożenie uprawnień opartych na rolach w aplikacji (
"Add admin and member roles. Only admins can access /admin pages.") - Ogranicz dostęp do wrażliwych stron i endpointów wyłącznie do uwierzytelnionych użytkowników
- Zawsze waliduj dane wejściowe użytkownika po stronie serwera, a nie tylko po stronie klienta
Używaj HTTPS wszędzie
- Wszystkie opublikowane aplikacje Proyecta są automatycznie serwowane przez HTTPS
- Certyfikaty SSL są dla Ciebie automatycznie wystawiane i odnawiane
- W przypadku własnych domen — to samo obowiązuje, gdy DNS zostanie poprawnie skonfigurowany
Aktualizuj zależności
- Regularnie pytaj AI:
"Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones." - Przeglądaj zmiany wprowadzane przez AI — aktualizacje zależności czasem zawierają zmiany niekompatybilne wstecz
Przeprowadzaj audyt po większych zmianach
- Uruchom audyt ponownie po dodaniu uwierzytelniania, płatności, przesyłania plików lub czegokolwiek, co dotyka danych użytkownika
- Przed pierwszą publikacją na produkcji zrób dokładny przegląd
Co Proyecta obsługuje za Ciebie
Dział zatytułowany „Co Proyecta obsługuje za Ciebie”- HTTPS i certyfikaty dla Twojej subdomeny
*.proyecta.live - Miejsce przechowywania danych aplikacji — treści, rekordy i katalog Twojej aplikacji są przechowywane w warstwie danych platformy Proyecta (opartej na Postgres), przypisanej do Twojej organizacji i szyfrowanej w spoczynku. Opublikowana aplikacja uzyskuje do nich dostęp za pomocą klucza publikowalnego (
pk_pub_*), który można bezpiecznie umieścić na stronie: serwer ogranicza anonimowe żądania wyłącznie do opublikowanej treści, a działania administracyjne wymagają dodatkowo zalogowanej sesji z odpowiednią rolą. Każde żądanie jest autoryzowane w kontekście Twojej organizacji — jedna aplikacja nigdy nie może odczytać danych innej. - Zmienne środowiskowe — sekrety są przechowywane w dedykowanym magazynie sekretów, synchronizowanym z backendem Twojej aplikacji tam, gdzie ma to zastosowanie, i nigdy nie trafiają do kodu. Uwaga: sekrety są widoczne dla członków workspace’a mających dostęp do projektu.
- Izolowane środowiska uruchomieniowe — każdy projekt działa we własnym kontenerze, dzięki czemu problemy w środowisku deweloperskim nie wpływają na innych użytkowników
Wskazówki
Dział zatytułowany „Wskazówki”- Uruchom audyt przed pierwszą publikacją — dokładny przegląd wyłapie problemy, zanim trafią na produkcję.
- Powtarzaj audyt po większych zmianach — dodanie uwierzytelniania, płatności lub przesyłania plików wprowadza nowe obszary podatne na ataki.
- Zawężaj zakres — audyty ograniczone do konkretnych obszarów są szybsze i dokładniejsze niż przegląd całej aplikacji.