Säkerhetsgranskning
Be AI:n att granska din apps säkerhetsstatus, följ bästa praxis nedan och förvara hemligheter på sidan Settings.
Säkerhet i Proyecta hanteras av en kombination av plattformsstandarder, AI-drivna granskningar och några vanor du bör bygga upp. Så här bör du tänka kring det.
Kör en säkerhetsgranskning
Section titled “Kör en säkerhetsgranskning”Öppna Command Palette (Cmd+K / Ctrl+K) och välj Run Security Audit. Det skickar en omfattande säkerhetsprompt till AI:n, som läser hela din kodbas och lyfter fram sårbarheter med prioriterade fynd och specifika åtgärder.
Granskningen kontrollerar:
- Hårdkodade API-nycklar, tokens eller lösenord i källfiler
VITE_-prefixerade miljövariabler som läcker hemligheter till klienten- Saknad serverbaserad indatavalidering på API-endpoints
- Sidor eller API-endpoints som saknar autentisering
- Okodat användarinnehåll (XSS-risker)
- Sårbarheter i beroenden
- Blandat innehåll eller hårdkodade
http://-URL:er - Saknad validering av filuppladdningar
Du kan också köra en säkerhetsgranskning manuellt från chatten, eller begränsa den till ett specifikt område:
"Review my checkout flow for security issues""Check the admin pages — who can access what?""Look at every endpoint that writes to the database and tell me if any of them are missing authorization"
Bästa praxis för säkerhet
Section titled “Bästa praxis för säkerhet”Håll hemligheter säkra
- Lagra varje API-nyckel, databasuppgift och tredjepartstoken i sektionen Miljövariabler på sidan Settings
- Klistra aldrig in hemligheter i chattmeddelanden eller commita dem till koden
- Om en hemlighet exponeras, återkalla den hos tredjepartsleverantören omedelbart och skapa en ny
Begränsa åtkomst
- Implementera rollbaserade behörigheter i din app (
"Add admin and member roles. Only admins can access /admin pages.") - Begränsa känsliga sidor och endpoints till autentiserade användare
- Validera alltid användarindata på serversidan, aldrig enbart på klienten
Använd HTTPS överallt
- Alla publicerade Proyecta-appar levereras automatiskt över HTTPS
- SSL-certifikat etableras och förnyas åt dig
- För anpassade domäner gäller samma sak när DNS är korrekt konfigurerat
Håll beroenden uppdaterade
- Be AI:n regelbundet:
"Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones." - Granska vad AI:n ändrar — uppdateringar av beroenden kan ibland innehålla breaking changes
Granska efter stora förändringar
- Kör en ny granskning efter att du lagt till autentisering, betalningar, filuppladdningar eller något som berör användardata
- Innan du publicerar till produktion för första gången, gör en grundlig genomgång
Vad Proyecta hanterar åt dig
Section titled “Vad Proyecta hanterar åt dig”- HTTPS och certifikat för din
*.proyecta.live-subdomän - Var din appdata lagras — din apps innehåll, poster och katalog lagras i Proyecta-plattformens datalager (Postgres-baserat), kopplat till din organisation och krypterat i vila. Din publicerade app når det med en publishable key (
pk_pub_*) som är säker att skicka med i sidan: servern begränsar anonyma förfrågningar till enbart publicerat innehåll, och adminåtgärder kräver dessutom en inloggad session med rätt roll. Varje förfrågan auktoriseras mot din organisation — en app kan aldrig läsa en annan apps data. - Miljövariabler — hemligheter lagras i ett dedikerat secrets store, synkroniseras till din apps backend där det är tillämpligt och commitas aldrig till din kodbas. Observera: hemligheter är synliga för arbetsytemedlemmar med projektåtkomst.
- Isolerade körmiljöer — varje projekt körs i sin egen container, så problem i utvecklingsmiljön påverkar inte andra användare
- Kör en granskning innan din första publicering — en grundlig genomgång fångar problem innan de går live.
- Kör om efter stora förändringar — att lägga till autentisering, betalningar eller filuppladdningar introducerar ny attackyta.
- Begränsa omfattningen — granskningar av specifika områden är snabbare och mer grundliga än genomgångar av hela appen.