Cloud API keys
Используйте provider tokens с узким scope. Rotate любой key, который попал в logs, screenshots или test output.
Модель безопасности
PrivateDeploy автоматизирует чувствительную инфраструктуру. Cloud API keys, SSH keys, node passwords и subscription links считаются production secrets.
Используйте provider tokens с узким scope. Rotate любой key, который попал в logs, screenshots или test output.
DigitalOcean recovery использует managed ed25519 keypair с root-доступом к созданным droplets.
Protocol passwords, UUIDs, Reality keys и share links — secrets.
Provider tokens и sensitive config должны использовать OS keyring storage, а не plaintext files.
Перед распространением build выполните эти проверки для exact tag.
PrivateDeploy следует оценивать как local-first infrastructure tool.
Проект не предоставляет hosted network access или общие proxy servers. Вы deploy nodes в accounts и hosts, которые контролируете.
Cloud API keys, SSH keys, passwords, UUIDs и subscription links не следует вставлять в public issues.
Для non-sensitive bugs используйте GitHub issues. Для exploitable reports используйте private advisory при наличии.
Используйте PrivateDeploy только с infrastructure и accounts, которыми вы владеете или имеете право управлять. Проверьте условия cloud provider перед deploy.
bash scripts/check_versions.sh
scripts/secret_scan.sh