API keys cloud
Usa tokens con alcance reducido cuando sea posible. Rota cualquier clave que aparezca en logs, capturas o salida de pruebas.
Modelo de seguridad
PrivateDeploy automatiza infraestructura sensible. Trata API keys cloud, claves SSH, contraseñas de nodo y enlaces de suscripción como secretos de producción.
Usa tokens con alcance reducido cuando sea posible. Rota cualquier clave que aparezca en logs, capturas o salida de pruebas.
La recuperación en DigitalOcean usa un par ed25519 administrado con acceso root a droplets creados.
Contraseñas de protocolo, UUID, claves Reality y enlaces compartidos son secretos.
Tokens y configuración sensible deberían usar el keyring del sistema, no archivos en texto plano.
Antes de distribuir una build, completa estos controles para esa etiqueta exacta.
PrivateDeploy debe evaluarse como herramienta de infraestructura local-first.
El proyecto no ofrece acceso de red alojado ni servidores proxy compartidos. Despliegas nodos en cuentas y hosts que controlas.
API keys, claves SSH, contraseñas, UUID y enlaces de suscripción no deben ir a issues públicos.
Usa GitHub issues para bugs no sensibles. Para reportes explotables, usa un advisory privado cuando esté disponible.
Usa PrivateDeploy solo con infraestructura y cuentas propias o autorizadas. Revisa los términos del proveedor cloud antes de desplegar.
bash scripts/check_versions.sh
scripts/secret_scan.sh