Аудит безпеки
Попроси AI перевірити рівень безпеки твого застосунку, дотримуйся наведених нижче найкращих практик і зберігай секрети на сторінці Settings.
Безпека в Proyecta забезпечується поєднанням платформних налаштувань за замовчуванням, AI-перевірок і кількох звичок, які варто виробити. Ось як це варто розуміти.
Запуск аудиту безпеки
Section titled “Запуск аудиту безпеки”Відкрий Command Palette (Cmd+K / Ctrl+K) і вибери Run Security Audit. Це надсилає AI вичерпний запит на перевірку безпеки: AI читає весь твій код і виводить вразливості з пріоритизованими знахідками та конкретними способами їх усунення.
Аудит перевіряє:
- Захардкодені API-ключі, токени або паролі у вихідних файлах
- Змінні середовища з префіксом
VITE_, які витікають секрети на клієнт - Відсутню серверну валідацію вхідних даних на API-ендпоінтах
- Сторінки або API-ендпоінти без автентифікації
- Неекранований вміст від користувачів (ризики XSS)
- Вразливості в залежностях
- Змішаний контент або захардкодені URL з
http:// - Відсутню валідацію завантажуваних файлів
Ти також можеш запустити аудит безпеки вручну через чат або звузити перевірку до конкретної області:
"Review my checkout flow for security issues""Check the admin pages — who can access what?""Look at every endpoint that writes to the database and tell me if any of them are missing authorization"
Найкращі практики безпеки
Section titled “Найкращі практики безпеки”Зберігай секрети в безпеці
- Зберігай усі API-ключі, облікові дані бази даних і токени сторонніх сервісів у розділі Environment Variables на сторінці Settings
- Ніколи не вставляй секрети в повідомлення чату і не комітай їх у код
- Якщо секрет було розкрито, негайно відклич його у стороннього провайдера та створи новий
Обмежуй доступ
- Реалізуй рольовий доступ у своєму застосунку (
"Add admin and member roles. Only admins can access /admin pages.") - Обмежуй доступ до чутливих сторінок і ендпоінтів лише для автентифікованих користувачів
- Завжди валідуй вхідні дані від користувача на сервері, а не лише на клієнті
Використовуй HTTPS скрізь
- Усі опубліковані застосунки Proyecta автоматично обслуговуються через HTTPS
- SSL-сертифікати видаються та оновлюються за тебе
- Для власних доменів те саме діє після правильного налаштування DNS
Оновлюй залежності
- Час від часу запитуй AI:
"Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones." - Переглядай зміни, які вносить AI, — оновлення залежностей іноді містять несумісні зміни
Запускай аудит після великих змін
- Повтори аудит після додавання автентифікації, платежів, завантаження файлів або будь-чого, що стосується даних користувача
- Перед першою публікацією в production зроби повну перевірку
Що Proyecta робить за тебе
Section titled “Що Proyecta робить за тебе”- HTTPS і сертифікати для твого субдомену
*.proyecta.live - Де зберігаються дані застосунку — контент, записи й каталог твого застосунку зберігаються у шарі даних платформи Proyecta (на базі Postgres), прив’язані до твоєї організації та зашифровані у стані спокою. Опублікований застосунок отримує доступ до них через publishable key (
pk_pub_*), який безпечно включати до сторінки: сервер обмежує анонімні запити лише до опублікованого контенту, а адміністративні дії додатково вимагають авторизованої сесії з відповідною роллю. Кожен запит авторизується відносно твоєї організації — один застосунок ніколи не зможе прочитати дані іншого. - Змінні середовища — секрети зберігаються у спеціальному сховищі секретів, синхронізуються з backend твого застосунку за потреби і ніколи не потрапляють до кодової бази. Зверни увагу: секрети доступні учасникам воркспейсу, які мають доступ до проєкту.
- Ізольовані середовища виконання — кожен проєкт працює у власному контейнері, тому проблеми в dev-середовищі не впливають на інших користувачів
Поради
Section titled “Поради”- Запускай аудит перед першою публікацією — повна перевірка допоможе виявити проблеми до того, як вони стануть загальнодоступними.
- Повторюй аудит після великих змін — додавання автентифікації, платежів або завантаження файлів розширює поверхню атаки.
- Звужуй область перевірки — аудит конкретних областей виконується швидше та детальніше, ніж перевірка всього застосунку.