Güvenlik ve mahremiyet
Geliştirme · 0.0.0-dev
Yayın
- Doküman
- 0.0.0-dev
- Uygulama
- 0.0.0
Bu sayfa
- Uygulama
- 0.0.0
- Veri
- tr-latn-1
Bu denetim açık kaynak release’inden önce geri dönüşü pahalı dört hata sınıfını kapatır: Git geçmişindeki credential’lar, yüksek önem dereceli bağımlılık açıkları, public artifact’lerdeki özel locator’lar ve repository’ye yanlışlıkla eklenmiş DB/yedek/private-key dosyaları.
Makinece okunabilir canonical sonuç data/releases/release-security-v1.json
dosyasıdır. Raporun sabit kaynakları ve gözlem sonuçları
config/release-security-v1.yml içinde tanımlanır. Gerçek Gitleaks ve pnpm
komut özetleri ayrı, hash-bound
data/releases/release-security-observations-v1.json kaynağında tutulur.
| Denetim | Sonuç | Kapsam |
|---|---|---|
| Git geçmişi secret taraması | PASS | Tüm erişilebilir commit’ler, Gitleaks 8.30.1 |
| Kilitli bağımlılıklar | PASS, artık risk var | high=0, critical=0, moderate=4, low=1 |
| Public artifact mahremiyeti | PASS | tr-latn-1, kullanıcı ve geliştirici belgeleri |
| Repository dosya envanteri | PASS | Tracked ve release adayı dosya adları |
| Data rights/notice ilişkisi | PASS | Manifest, package manifest, DATA-NOTICE.md, LICENSE-DATA |
Python lock yalnız munderecat sanal proje paketini içerir; harici Python
bağımlılığı yoktur. JavaScript audit sonucu 26 Ağustos 2026 tarihine bağlıdır;
advisory veritabanı değiştiğinde yeniden çalıştırılmalıdır.
Secret Politikası
Bölüm başlığı “Secret Politikası”.gitleaks.toml, Gitleaks’in provider ve generic credential kurallarını
genişletir; hiçbirini kapatmaz. Allowlist yalnız generic-api-key kuralının
aşağıdaki doğrulanmış false-positive sınıflarını hedefler:
- yalnız explicit veri/script path’lerinde adı belirlenmiş content-addressed makine alanları,
- sınırlandırılmış Osmanlıca curation path’lerindeki
keyalanı, - üç exact domain etiketi.
Global SHA-256 veya UUID istisnası yoktur. Sentetik preflight’ta yapısal kimlikler temiz kalırken hem generic credential hem GitLab PAT biçimi yakalanır. Böylece yüz binlerce veri kimliği bulgusu silinirken gerçek credential kuralları korunur.
make secret-checkcorepack pnpm audit --audit-level high --jsonruby scripts/releases/release_security.rb --checkPublic Mahremiyet Sınırı
Bölüm başlığı “Public Mahremiyet Sınırı”Rapor public release ve yayımlanan kullanıcı/geliştirici dokümanlarında macOS
host path’i, local-file URI şeması ve credential taşıyan URL arar. PROJECT_PLAN.md,
execution packet’ları ve legacy inceleme kayıtları public veri artifact’i
değildir; tarihsel geliştirici provenance’ı olarak ayrı değerlendirilir.
Dosya envanteri .db, SQLite, dump, backup, private key ve gerçek .env
adaylarını reddeder. .env.example içindeki kimlik bilgisi alanları boş olmak
zorundadır; yalnız açıkça yerel geliştirmeyi gösteren loopback URL’leri dolu
olabilir. Bu dosya tek isim istisnasıdır. SQL
migration’ları DB dump olmadığı için bu isim denetiminde yasaklanmaz.
Sağlamadığı Güvenceler
Bölüm başlığı “Sağlamadığı Güvenceler”Bu PASS sonucu penetration test, production servis taraması, kalıcı hosting,
imzalı attestation veya final v1.0.0 güvenlik sertifikası değildir. Canonical
public remote ve özel güvenlik bildirim kanalı da henüz yoktur; bu eksiklik final
release öncesinde kapatılacaktır. Düşük ve orta seviye bağımlılık advisory’leri
gizlenmez, ancak bu aday için release blocker sayılmaz.