Skip to content

Security: arturuseinov49-collab/ShiftOS

Security

SECURITY.md

Security

Не публикуйте ключи, пароли, содержимое .env и персональные данные в issues, PR или логах. О найденной уязвимости сообщите владельцу проекта приватно. Если в репозитории доступна кнопка Report a vulnerability, используйте её. До согласования исправления не публикуйте эксплойт и данные реальных пользователей.

GitHub Actions проверяет историю Git через Gitleaks; совпадения скрываются в логах. Версия сканера и SHA256 архива закреплены в workflow. Эта проверка выполняется после push и не заменяет проверку перед публикацией: случайно отправленный ключ нужно сразу отозвать.

Границы безопасности

  • Изоляция организаций: RLS и составные внешние ключи с organization_id.
  • Проверки сессии и прав выполняются на сервере; браузер не назначает себе роль.
  • Приложение использует publishable key и пользовательскую сессию. Service-role ключ не нужен.
  • AI gateway получает проверенные серверные факты; production-провайдер пока отключён.
  • Публичное демо использует вымышленные данные и локальное состояние браузера.
  • Production-конфигурация хранится вне репозитория, в /etc/shiftos/app.env.

Наличие этих мер не является независимым аудитом безопасности. Перед работой с реальными заведениями обязательны проверка Supabase Auth/Storage/PostgREST и сценарии двух организаций.

There aren't any published security advisories