İçeriğe geç

Güvenlik Denetimi

Yapay zekanın uygulamanızın güvenlik durumunu incelemesini isteyin, aşağıdaki en iyi uygulamaları takip edin ve sırlarınızı Settings sayfasında saklayın.

Proyecta’da güvenlik; platform varsayılanları, yapay zeka destekli incelemeler ve edinmeniz gereken birkaç alışkanlığın bir bileşimiyle sağlanır. Bu konuya nasıl yaklaşmanız gerektiği aşağıda açıklanmaktadır.

Command Palette’i açın (Cmd+K / Ctrl+K) ve Run Security Audit’i seçin. Bu işlem, yapay zekaya kapsamlı bir güvenlik istemi gönderir; yapay zeka tüm kod tabanınızı okuyarak önceliklendirilmiş bulgular ve özel düzeltmelerle birlikte güvenlik açıklarını ortaya çıkarır.

Denetim şunları kontrol eder:

  • Kaynak dosyalarda sabit kodlanmış API anahtarları, token’lar veya parolalar
  • Sırları istemciye sızdıran VITE_ önekli ortam değişkenleri
  • API endpoint’lerinde eksik sunucu taraflı girdi doğrulaması
  • Kimlik doğrulaması eksik sayfalar veya API endpoint’leri
  • Escape edilmemiş kullanıcı içeriği (XSS riskleri)
  • Bağımlılık güvenlik açıkları
  • Karma içerik veya sabit kodlanmış http:// URL’leri
  • Eksik dosya yükleme doğrulaması

Güvenlik denetimini sohbetten manuel olarak da çalıştırabilir ya da belirli bir alanla sınırlayabilirsiniz:

  • "Review my checkout flow for security issues"
  • "Check the admin pages — who can access what?"
  • "Look at every endpoint that writes to the database and tell me if any of them are missing authorization"

Sırları güvende tutun

  • Her API anahtarını, veritabanı kimlik bilgisini ve üçüncü taraf token’ını Settings sayfasının Ortam Değişkenleri bölümünde saklayın
  • Sırları sohbet mesajlarına yapıştırmayın veya koda commit etmeyin
  • Bir sır açığa çıkarsa üçüncü taraf sağlayıcısında hemen iptal edin ve yenisini oluşturun

Erişimi sınırlandırın

  • Uygulamanızda rol tabanlı izinler uygulayın ("Add admin and member roles. Only admins can access /admin pages.")
  • Hassas sayfalara ve endpoint’lere erişimi yalnızca kimliği doğrulanmış kullanıcılarla sınırlayın
  • Kullanıcı girdisini her zaman sunucu tarafında doğrulayın, yalnızca istemcide doğrulamak yeterli değildir

Her yerde HTTPS kullanın

  • Yayınlanan tüm Proyecta uygulamaları otomatik olarak HTTPS üzerinden sunulur
  • SSL sertifikaları sizin için oluşturulur ve yenilenir
  • Özel domainler için DNS doğru şekilde yönlendirildiğinde aynı durum geçerlidir

Bağımlılıkları güncel tutun

  • Yapay zekaya periyodik olarak şunu sorun: "Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones."
  • Yapay zekanın yaptığı değişiklikleri gözden geçirin — bağımlılık güncellemeleri zaman zaman kırıcı değişiklikler içerebilir

Büyük değişikliklerden sonra denetim yapın

  • Kimlik doğrulama, ödeme, dosya yükleme veya kullanıcı verilerine dokunan herhangi bir şey ekledikten sonra denetimi yeniden çalıştırın
  • İlk kez production ortamına yayınlamadan önce kapsamlı bir tarama yapın
  • *.proyecta.live subdomaininiz için HTTPS ve sertifikalar
  • Uygulama verilerinizin konumu — uygulamanızın içerikleri, kayıtları ve kataloğu Proyecta platform veri katmanında (Postgres tabanlı) saklanır; organizasyonunuzla kapsamlandırılır ve beklemedeyken şifrelenir. Yayınlanan uygulamanız bu verilere publishable key (pk_pub_*) ile erişir ve bu anahtarı sayfada göndermek güvenlidir: sunucu anonim istekleri yalnızca yayınlanan içerikle sınırlandırır, yönetici işlemleri ise ek olarak doğru role sahip oturum açmış bir oturum gerektirir. Her istek organizasyonunuza göre yetkilendirilir — bir uygulama hiçbir zaman başka bir uygulamanın verilerini okuyamaz.
  • Ortam değişkenleri — sırlar özel bir sırlar deposunda saklanır, uygulamanızın backend’iyle senkronize edilir ve asla kod tabanınıza commit edilmez. Not: Sırlar, proje erişimine sahip çalışma alanı üyeleri tarafından görülebilir.
  • İzole çalışma ortamları — her proje kendi container’ında çalışır; böylece geliştirme ortamındaki sorunlar diğer kullanıcıları etkilemez
  • İlk yayınlamadan önce denetim çalıştırın — kapsamlı bir tarama, sorunları yayına gitmeden yakalar.
  • Büyük değişikliklerden sonra yeniden çalıştırın — kimlik doğrulama, ödeme veya dosya yükleme eklemek yeni saldırı yüzeyleri oluşturur.
  • Kapsamı daraltın — belirli alanlara yönelik denetimler, uygulamanın tamamına yönelik taramalardan daha hızlı ve daha kapsamlı sonuç verir.