Не публикуйте ключи, пароли, содержимое .env и персональные данные в issues, PR или логах.
О найденной уязвимости сообщите владельцу проекта приватно. Если в репозитории доступна
кнопка Report a vulnerability, используйте её. До согласования исправления не публикуйте
эксплойт и данные реальных пользователей.
GitHub Actions проверяет историю Git через Gitleaks; совпадения скрываются в логах. Версия сканера и SHA256 архива закреплены в workflow. Эта проверка выполняется после push и не заменяет проверку перед публикацией: случайно отправленный ключ нужно сразу отозвать.
- Изоляция организаций: RLS и составные внешние ключи с
organization_id. - Проверки сессии и прав выполняются на сервере; браузер не назначает себе роль.
- Приложение использует publishable key и пользовательскую сессию. Service-role ключ не нужен.
- AI gateway получает проверенные серверные факты; production-провайдер пока отключён.
- Публичное демо использует вымышленные данные и локальное состояние браузера.
- Production-конфигурация хранится вне репозитория, в
/etc/shiftos/app.env.
Наличие этих мер не является независимым аудитом безопасности. Перед работой с реальными заведениями обязательны проверка Supabase Auth/Storage/PostgREST и сценарии двух организаций.