Clés API cloud
Utilisez des tokens à périmètre réduit quand possible. Faites tourner toute clé visible dans logs, captures ou sorties de test.
Modèle de sécurité
PrivateDeploy automatise une infrastructure sensible. Traitez les clés API cloud, clés SSH, mots de passe de nœud et liens d’abonnement comme des secrets de production.
Utilisez des tokens à périmètre réduit quand possible. Faites tourner toute clé visible dans logs, captures ou sorties de test.
La récupération DigitalOcean utilise une paire ed25519 gérée avec accès root aux droplets créés.
Mots de passe de protocole, UUID, clés Reality et liens de partage sont des secrets.
Tokens et configuration sensible devraient utiliser le keyring système plutôt que des fichiers en clair.
Avant de distribuer une build, terminez ces contrôles pour le tag exact.
PrivateDeploy doit être évalué comme outil d’infrastructure local-first.
Le projet ne fournit pas de serveurs proxy partagés. Vous déployez des nœuds dans vos comptes et hôtes.
Clés API, clés SSH gérées, mots de passe, UUID et liens d’abonnement ne doivent pas être publiés.
Utilisez GitHub issues pour les bugs non sensibles. Pour les rapports exploitables, utilisez un advisory privé si disponible.
PrivateDeploy doit être utilisé seulement avec une infrastructure et des comptes que vous possédez ou êtes autorisé à gérer. Lisez les conditions du fournisseur cloud.
bash scripts/check_versions.sh
scripts/secret_scan.sh