Sari la conținut

Audit de Securitate

Cere AI-ului să revizuiască postura de securitate a aplicației tale, urmează bunele practici de mai jos și păstrează secretele în pagina Settings.

Securitatea în Proyecta este gestionată printr-o combinație de setări implicite ale platformei, revizuiri bazate pe AI și câteva obiceiuri pe care ar trebui să le adopți. Iată cum să te gândești la asta.

Deschide Command Palette (Cmd+K / Ctrl+K) și selectează Run Security Audit. Aceasta trimite un prompt de securitate cuprinzător către AI, care îți citește întreaga bază de cod și evidențiază vulnerabilitățile cu constatări prioritizate și remedieri specifice.

Auditul verifică:

  • Chei API, tokeni sau parole hardcodate în fișierele sursă
  • Variabile de mediu cu prefixul VITE_ care expun secrete către client
  • Validarea lipsă a datelor de intrare pe server la endpoint-urile API
  • Pagini sau endpoint-uri API fără autentificare
  • Conținut de utilizator neescapat (riscuri XSS)
  • Vulnerabilități ale dependențelor
  • Conținut mixt sau URL-uri http:// hardcodate
  • Validarea lipsă a fișierelor încărcate

Poți rula un audit de securitate și manual din chat sau să îl restrângi la o zonă specifică:

  • "Review my checkout flow for security issues"
  • "Check the admin pages — who can access what?"
  • "Look at every endpoint that writes to the database and tell me if any of them are missing authorization"

Păstrează secretele în siguranță

  • Stochează orice cheie API, credențiale de baze de date și tokeni terți în secțiunea Variabile de Mediu din pagina Settings
  • Nu lipi niciodată secrete în mesajele din chat și nu le include în cod prin commit
  • Dacă un secret este expus, revocă-l imediat la furnizorul terț și creează unul nou

Limitează accesul

  • Implementează permisiuni bazate pe roluri în aplicația ta ("Add admin and member roles. Only admins can access /admin pages.")
  • Restricționează paginile și endpoint-urile sensibile la utilizatorii autentificați
  • Validează întotdeauna datele de intrare ale utilizatorului pe server, nu doar pe client

Folosește HTTPS peste tot

  • Toate aplicațiile Proyecta publicate sunt servite automat prin HTTPS
  • Certificatele SSL sunt provizionate și reînnoite pentru tine
  • Pentru domenii personalizate, același lucru se aplică odată ce DNS este configurat corect

Menține dependențele actualizate

  • Întreabă periodic AI-ul: "Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones."
  • Revizuiește modificările făcute de AI — upgrade-urile de dependențe includ uneori schimbări incompatibile

Auditează după modificări majore

  • Rulează din nou un audit după adăugarea autentificării, plăților, încărcărilor de fișiere sau a oricărui element care atinge datele utilizatorilor
  • Înainte de prima publicare în producție, efectuează o verificare completă
  • HTTPS și certificate pentru subdomeniul tău *.proyecta.live
  • Unde sunt stocate datele aplicației tale — conținutul, înregistrările și catalogul aplicației tale sunt stocate în stratul de date al platformei Proyecta (bazat pe Postgres), delimitat la organizația ta și criptat în repaus. Aplicația ta publicată îl accesează cu o cheie publicabilă (pk_pub_*) care este sigură de inclus în pagină: serverul limitează cererile anonime doar la conținutul publicat, iar acțiunile de administrare necesită în plus o sesiune autentificată cu rolul corespunzător. Fiecare cerere este autorizată față de organizația ta — o aplicație nu poate citi niciodată datele alteia.
  • Variabile de mediu — secretele sunt stocate într-un depozit dedicat de secrete, sincronizate cu backend-ul aplicației tale acolo unde este cazul, și nu sunt niciodată incluse în baza ta de cod prin commit. Notă: secretele sunt vizibile pentru membrii workspace-ului cu acces la proiect.
  • Runtime-uri izolate — fiecare proiect rulează în propriul container, astfel încât problemele din mediul de dezvoltare nu afectează alți utilizatori
  • Rulează un audit înainte de prima publicare — o verificare completă identifică problemele înainte ca acestea să fie live.
  • Rulează din nou după modificări majore — adăugarea autentificării, plăților sau încărcărilor de fișiere introduce noi suprafețe de atac.
  • Restrânge scopul — auditurile pe zone specifice sunt mai rapide și mai amănunțite decât verificările întregii aplicații.