K
クラウド API key
可能な限り権限を絞った token を使います。ログやスクリーンショットに現れた key はローテーションしてください。
セキュリティモデル
PrivateDeploy は機微なインフラを自動化します。クラウド API key、SSH key、ノードパスワード、購読リンクは本番 secret として扱ってください。
可能な限り権限を絞った token を使います。ログやスクリーンショットに現れた key はローテーションしてください。
DigitalOcean 復旧では管理 ed25519 keypair を使い、作成 Droplet に root でアクセスできます。
プロトコルパスワード、UUID、Reality key、共有リンクは secret です。
token と機密設定は平文ファイルではなく OS keyring ベースの保存を使うべきです。
ビルドを配布する前に、その tag で以下を完了してください。
PrivateDeploy は local-first のインフラツールとして評価してください。
このプロジェクトは共有プロキシサーバーを提供しません。自分のアカウントやホストにノードをデプロイします。
クラウド API key、管理 SSH key、パスワード、UUID、購読リンクを公開 issue に貼らないでください。
非機密のバグは GitHub issues を使います。悪用可能な報告は private advisory を使ってください。
PrivateDeploy は所有または管理許可のあるインフラとアカウントでのみ使用してください。デプロイ前にクラウドプロバイダー規約を確認してください。
bash scripts/check_versions.sh
scripts/secret_scan.sh