Перейти до вмісту

Аудит безпеки

Попроси AI перевірити рівень безпеки твого застосунку, дотримуйся наведених нижче найкращих практик і зберігай секрети на сторінці Settings.

Безпека в Proyecta забезпечується поєднанням платформних налаштувань за замовчуванням, AI-перевірок і кількох звичок, які варто виробити. Ось як це варто розуміти.

Відкрий Command Palette (Cmd+K / Ctrl+K) і вибери Run Security Audit. Це надсилає AI вичерпний запит на перевірку безпеки: AI читає весь твій код і виводить вразливості з пріоритизованими знахідками та конкретними способами їх усунення.

Аудит перевіряє:

  • Захардкодені API-ключі, токени або паролі у вихідних файлах
  • Змінні середовища з префіксом VITE_, які витікають секрети на клієнт
  • Відсутню серверну валідацію вхідних даних на API-ендпоінтах
  • Сторінки або API-ендпоінти без автентифікації
  • Неекранований вміст від користувачів (ризики XSS)
  • Вразливості в залежностях
  • Змішаний контент або захардкодені URL з http://
  • Відсутню валідацію завантажуваних файлів

Ти також можеш запустити аудит безпеки вручну через чат або звузити перевірку до конкретної області:

  • "Review my checkout flow for security issues"
  • "Check the admin pages — who can access what?"
  • "Look at every endpoint that writes to the database and tell me if any of them are missing authorization"

Найкращі практики безпеки

Section titled “Найкращі практики безпеки”

Зберігай секрети в безпеці

  • Зберігай усі API-ключі, облікові дані бази даних і токени сторонніх сервісів у розділі Environment Variables на сторінці Settings
  • Ніколи не вставляй секрети в повідомлення чату і не комітай їх у код
  • Якщо секрет було розкрито, негайно відклич його у стороннього провайдера та створи новий

Обмежуй доступ

  • Реалізуй рольовий доступ у своєму застосунку ("Add admin and member roles. Only admins can access /admin pages.")
  • Обмежуй доступ до чутливих сторінок і ендпоінтів лише для автентифікованих користувачів
  • Завжди валідуй вхідні дані від користувача на сервері, а не лише на клієнті

Використовуй HTTPS скрізь

  • Усі опубліковані застосунки Proyecta автоматично обслуговуються через HTTPS
  • SSL-сертифікати видаються та оновлюються за тебе
  • Для власних доменів те саме діє після правильного налаштування DNS

Оновлюй залежності

  • Час від часу запитуй AI: "Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones."
  • Переглядай зміни, які вносить AI, — оновлення залежностей іноді містять несумісні зміни

Запускай аудит після великих змін

  • Повтори аудит після додавання автентифікації, платежів, завантаження файлів або будь-чого, що стосується даних користувача
  • Перед першою публікацією в production зроби повну перевірку
  • HTTPS і сертифікати для твого субдомену *.proyecta.live
  • Де зберігаються дані застосунку — контент, записи й каталог твого застосунку зберігаються у шарі даних платформи Proyecta (на базі Postgres), прив’язані до твоєї організації та зашифровані у стані спокою. Опублікований застосунок отримує доступ до них через publishable key (pk_pub_*), який безпечно включати до сторінки: сервер обмежує анонімні запити лише до опублікованого контенту, а адміністративні дії додатково вимагають авторизованої сесії з відповідною роллю. Кожен запит авторизується відносно твоєї організації — один застосунок ніколи не зможе прочитати дані іншого.
  • Змінні середовища — секрети зберігаються у спеціальному сховищі секретів, синхронізуються з backend твого застосунку за потреби і ніколи не потрапляють до кодової бази. Зверни увагу: секрети доступні учасникам воркспейсу, які мають доступ до проєкту.
  • Ізольовані середовища виконання — кожен проєкт працює у власному контейнері, тому проблеми в dev-середовищі не впливають на інших користувачів
  • Запускай аудит перед першою публікацією — повна перевірка допоможе виявити проблеми до того, як вони стануть загальнодоступними.
  • Повторюй аудит після великих змін — додавання автентифікації, платежів або завантаження файлів розширює поверхню атаки.
  • Звужуй область перевірки — аудит конкретних областей виконується швидше та детальніше, ніж перевірка всього застосунку.