Hoppa till innehåll

Säkerhetsgranskning

Be AI:n att granska din apps säkerhetsstatus, följ bästa praxis nedan och förvara hemligheter på sidan Settings.

Säkerhet i Proyecta hanteras av en kombination av plattformsstandarder, AI-drivna granskningar och några vanor du bör bygga upp. Så här bör du tänka kring det.

Öppna Command Palette (Cmd+K / Ctrl+K) och välj Run Security Audit. Det skickar en omfattande säkerhetsprompt till AI:n, som läser hela din kodbas och lyfter fram sårbarheter med prioriterade fynd och specifika åtgärder.

Granskningen kontrollerar:

  • Hårdkodade API-nycklar, tokens eller lösenord i källfiler
  • VITE_-prefixerade miljövariabler som läcker hemligheter till klienten
  • Saknad serverbaserad indatavalidering på API-endpoints
  • Sidor eller API-endpoints som saknar autentisering
  • Okodat användarinnehåll (XSS-risker)
  • Sårbarheter i beroenden
  • Blandat innehåll eller hårdkodade http://-URL:er
  • Saknad validering av filuppladdningar

Du kan också köra en säkerhetsgranskning manuellt från chatten, eller begränsa den till ett specifikt område:

  • "Review my checkout flow for security issues"
  • "Check the admin pages — who can access what?"
  • "Look at every endpoint that writes to the database and tell me if any of them are missing authorization"

Håll hemligheter säkra

  • Lagra varje API-nyckel, databasuppgift och tredjepartstoken i sektionen Miljövariabler på sidan Settings
  • Klistra aldrig in hemligheter i chattmeddelanden eller commita dem till koden
  • Om en hemlighet exponeras, återkalla den hos tredjepartsleverantören omedelbart och skapa en ny

Begränsa åtkomst

  • Implementera rollbaserade behörigheter i din app ("Add admin and member roles. Only admins can access /admin pages.")
  • Begränsa känsliga sidor och endpoints till autentiserade användare
  • Validera alltid användarindata på serversidan, aldrig enbart på klienten

Använd HTTPS överallt

  • Alla publicerade Proyecta-appar levereras automatiskt över HTTPS
  • SSL-certifikat etableras och förnyas åt dig
  • För anpassade domäner gäller samma sak när DNS är korrekt konfigurerat

Håll beroenden uppdaterade

  • Be AI:n regelbundet: "Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones."
  • Granska vad AI:n ändrar — uppdateringar av beroenden kan ibland innehålla breaking changes

Granska efter stora förändringar

  • Kör en ny granskning efter att du lagt till autentisering, betalningar, filuppladdningar eller något som berör användardata
  • Innan du publicerar till produktion för första gången, gör en grundlig genomgång
  • HTTPS och certifikat för din *.proyecta.live-subdomän
  • Var din appdata lagras — din apps innehåll, poster och katalog lagras i Proyecta-plattformens datalager (Postgres-baserat), kopplat till din organisation och krypterat i vila. Din publicerade app når det med en publishable key (pk_pub_*) som är säker att skicka med i sidan: servern begränsar anonyma förfrågningar till enbart publicerat innehåll, och adminåtgärder kräver dessutom en inloggad session med rätt roll. Varje förfrågan auktoriseras mot din organisation — en app kan aldrig läsa en annan apps data.
  • Miljövariabler — hemligheter lagras i ett dedikerat secrets store, synkroniseras till din apps backend där det är tillämpligt och commitas aldrig till din kodbas. Observera: hemligheter är synliga för arbetsytemedlemmar med projektåtkomst.
  • Isolerade körmiljöer — varje projekt körs i sin egen container, så problem i utvecklingsmiljön påverkar inte andra användare
  • Kör en granskning innan din första publicering — en grundlig genomgång fångar problem innan de går live.
  • Kör om efter stora förändringar — att lägga till autentisering, betalningar eller filuppladdningar introducerar ny attackyta.
  • Begränsa omfattningen — granskningar av specifika områden är snabbare och mer grundliga än genomgångar av hela appen.