Güvenlik Başkasının senin verine, hesabına ya da faturana uzanabildiği açıklar.
Sırlar ve kişisel veri
API anahtarları, veritabanı parolaları ve kullanıcıların kişisel bilgisi. Bir kez sızan sır geri alınmaz, yalnız değiştirilir.
- VC-002ACİLGizli anahtar tarayıcıya giden kodun içindeSupabase'in gizli anahtarı, Stripe'ın secret key'i ya da bir LLM anahtarı tarayıcıya giden JavaScript'e gömülüyor. Sayfayı açan herkes anahtarı okuyup senin yetkinle kullanabilir.
- VC-032ACİLPublic ortam değişkeni öneki gizli anahtarı tarayıcı paketine taşıyorSunucu anahtarı, tarayıcıdan okunabilsin diye public önekle tanımlanıyor. Derleme bu değeri JavaScript dosyasına yazdığı için ortam panelinde saklamak anahtarı gizli tutmuyor.
- VC-033ACİLSilinen ortam dosyası Git geçmişinde kalıyor, eski anahtar çalışmaya devam ediyorOrtam dosyası son committen kaldırılıyor ama önceki commitler aynı anahtarı taşıyor. Anahtar sağlayıcıda iptal edilmediyse eski bir kopyaya ulaşan kişi onu kullanmaya devam edebiliyor.
- VC-034ACİLYayın paketi ortam dosyasını ve Git klasörünü herkesin indirebileceği yere koyuyorDağıtım bütün proje klasörünü statik köke kopyalıyor ve özel dosyalar doğrudan indirilebiliyor. Kaynak haritaları da içerikleri incelenmeden yayımlandığında iç kodu veya unutulmuş sırları açığa çıkarabiliyor.
- VC-035YÜKSEKHata günlükleri parola, token ve gereksiz kişisel veriyi saklıyorHata ayıklamak için bütün istek, başlık veya hata nesnesi günlüğe yazılıyor. Parolalar ve tokenlar bu yolla uygulamanın veri erişim kurallarından farklı bir saklama alanına taşınıyor.