Cloud-API-Keys
Nutzen Sie eng begrenzte Tokens, wenn möglich. Rotieren Sie jeden Key in Logs, Screenshots oder Testausgaben.
Sicherheitsmodell
PrivateDeploy automatisiert sensible Infrastruktur. Cloud-API-Keys, SSH-Keys, Knotenpasswörter und Abo-Links sind Produktionsgeheimnisse.
Nutzen Sie eng begrenzte Tokens, wenn möglich. Rotieren Sie jeden Key in Logs, Screenshots oder Testausgaben.
DigitalOcean-Recovery nutzt ein verwaltetes ed25519-Keypair mit Root-Zugriff auf erstellte Droplets.
Protokollpasswörter, UUIDs, Reality-Keys und Share-Links sind Secrets.
Tokens und sensible Konfiguration sollten OS-Keyring-Speicher statt Klartextdateien nutzen.
Vor der Verteilung eines Builds müssen diese Checks für genau diesen Tag erfüllt sein.
PrivateDeploy sollte als local-first-Infrastrukturwerkzeug bewertet werden.
Das Projekt stellt keine gemeinsamen Proxy-Server bereit. Sie deployen Knoten in kontrollierte Konten und Hosts.
Cloud-API-Keys, SSH-Keys, Passwörter, UUIDs und Abo-Links gehören nicht in öffentliche Issues.
Nutzen Sie GitHub Issues für nicht-sensitive Bugs. Für ausnutzbare Meldungen verwenden Sie private Advisories, falls verfügbar.
PrivateDeploy nur mit Infrastruktur und Konten nutzen, die Ihnen gehören oder die Sie verwalten dürfen. Prüfen Sie Cloud-Provider-Bedingungen vor dem Deploy.
bash scripts/check_versions.sh
scripts/secret_scan.sh