.envне коммитится в репозиторий.- Токены и API-ключи не публикуются в issue/PR и открытых логах.
- Доступ к боту ограничивается через
ALLOWED_USERS. - Перед публичным релизом ключи проходят ротацию.
.envисключен через.gitignore.- Runtime-данные пользователей не попадают в git (
presets/*.json,sessions/runtime.json,sessions/preview_artifacts/). .env.exampleсодержит только placeholder-значения.
- Проверьте историю коммитов на отсутствие секретов.
- Проверьте
.env.exampleна отсутствие реальных токенов. - Убедитесь, что
.envне попадает в staging. - Убедитесь, что пользовательские runtime-файлы не попадают в staging.
- Добавьте и настройте
LICENSE.
- Немедленно отзовите и перевыпустите ключ у провайдера.
- Удалите секрет из кода и документации.
- Очистите историю репозитория, если секрет уже опубликован.
- Проверьте, что новый ключ хранится только в
.envили в защищенном секрете CI.
Если обнаружена уязвимость, детали не публикуются в открытом issue. Информация передается владельцу проекта приватно до выхода исправления.