Güvenlik Denetimi
Yapay zekanın uygulamanızın güvenlik durumunu incelemesini isteyin, aşağıdaki en iyi uygulamaları takip edin ve sırlarınızı Settings sayfasında saklayın.
Proyecta’da güvenlik; platform varsayılanları, yapay zeka destekli incelemeler ve edinmeniz gereken birkaç alışkanlığın bir bileşimiyle sağlanır. Bu konuya nasıl yaklaşmanız gerektiği aşağıda açıklanmaktadır.
Güvenlik denetimi çalıştırın
Bölüm başlığı “Güvenlik denetimi çalıştırın”Command Palette’i açın (Cmd+K / Ctrl+K) ve Run Security Audit’i seçin. Bu işlem, yapay zekaya kapsamlı bir güvenlik istemi gönderir; yapay zeka tüm kod tabanınızı okuyarak önceliklendirilmiş bulgular ve özel düzeltmelerle birlikte güvenlik açıklarını ortaya çıkarır.
Denetim şunları kontrol eder:
- Kaynak dosyalarda sabit kodlanmış API anahtarları, token’lar veya parolalar
- Sırları istemciye sızdıran
VITE_önekli ortam değişkenleri - API endpoint’lerinde eksik sunucu taraflı girdi doğrulaması
- Kimlik doğrulaması eksik sayfalar veya API endpoint’leri
- Escape edilmemiş kullanıcı içeriği (XSS riskleri)
- Bağımlılık güvenlik açıkları
- Karma içerik veya sabit kodlanmış
http://URL’leri - Eksik dosya yükleme doğrulaması
Güvenlik denetimini sohbetten manuel olarak da çalıştırabilir ya da belirli bir alanla sınırlayabilirsiniz:
"Review my checkout flow for security issues""Check the admin pages — who can access what?""Look at every endpoint that writes to the database and tell me if any of them are missing authorization"
Güvenlik en iyi uygulamaları
Bölüm başlığı “Güvenlik en iyi uygulamaları”Sırları güvende tutun
- Her API anahtarını, veritabanı kimlik bilgisini ve üçüncü taraf token’ını Settings sayfasının Ortam Değişkenleri bölümünde saklayın
- Sırları sohbet mesajlarına yapıştırmayın veya koda commit etmeyin
- Bir sır açığa çıkarsa üçüncü taraf sağlayıcısında hemen iptal edin ve yenisini oluşturun
Erişimi sınırlandırın
- Uygulamanızda rol tabanlı izinler uygulayın (
"Add admin and member roles. Only admins can access /admin pages.") - Hassas sayfalara ve endpoint’lere erişimi yalnızca kimliği doğrulanmış kullanıcılarla sınırlayın
- Kullanıcı girdisini her zaman sunucu tarafında doğrulayın, yalnızca istemcide doğrulamak yeterli değildir
Her yerde HTTPS kullanın
- Yayınlanan tüm Proyecta uygulamaları otomatik olarak HTTPS üzerinden sunulur
- SSL sertifikaları sizin için oluşturulur ve yenilenir
- Özel domainler için DNS doğru şekilde yönlendirildiğinde aynı durum geçerlidir
Bağımlılıkları güncel tutun
- Yapay zekaya periyodik olarak şunu sorun:
"Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones." - Yapay zekanın yaptığı değişiklikleri gözden geçirin — bağımlılık güncellemeleri zaman zaman kırıcı değişiklikler içerebilir
Büyük değişikliklerden sonra denetim yapın
- Kimlik doğrulama, ödeme, dosya yükleme veya kullanıcı verilerine dokunan herhangi bir şey ekledikten sonra denetimi yeniden çalıştırın
- İlk kez production ortamına yayınlamadan önce kapsamlı bir tarama yapın
Proyecta’nın sizin için yönettiği konular
Bölüm başlığı “Proyecta’nın sizin için yönettiği konular”*.proyecta.livesubdomaininiz için HTTPS ve sertifikalar- Uygulama verilerinizin konumu — uygulamanızın içerikleri, kayıtları ve kataloğu Proyecta platform veri katmanında (Postgres tabanlı) saklanır; organizasyonunuzla kapsamlandırılır ve beklemedeyken şifrelenir. Yayınlanan uygulamanız bu verilere publishable key (
pk_pub_*) ile erişir ve bu anahtarı sayfada göndermek güvenlidir: sunucu anonim istekleri yalnızca yayınlanan içerikle sınırlandırır, yönetici işlemleri ise ek olarak doğru role sahip oturum açmış bir oturum gerektirir. Her istek organizasyonunuza göre yetkilendirilir — bir uygulama hiçbir zaman başka bir uygulamanın verilerini okuyamaz. - Ortam değişkenleri — sırlar özel bir sırlar deposunda saklanır, uygulamanızın backend’iyle senkronize edilir ve asla kod tabanınıza commit edilmez. Not: Sırlar, proje erişimine sahip çalışma alanı üyeleri tarafından görülebilir.
- İzole çalışma ortamları — her proje kendi container’ında çalışır; böylece geliştirme ortamındaki sorunlar diğer kullanıcıları etkilemez
İpuçları
Bölüm başlığı “İpuçları”- İlk yayınlamadan önce denetim çalıştırın — kapsamlı bir tarama, sorunları yayına gitmeden yakalar.
- Büyük değişikliklerden sonra yeniden çalıştırın — kimlik doğrulama, ödeme veya dosya yükleme eklemek yeni saldırı yüzeyleri oluşturur.
- Kapsamı daraltın — belirli alanlara yönelik denetimler, uygulamanın tamamına yönelik taramalardan daha hızlı ve daha kapsamlı sonuç verir.