İçeriğe geç

Güvenlik ve mahremiyet

Geliştirme · 0.0.0-dev

Yayın

Doküman
0.0.0-dev
Uygulama
0.0.0

Bu sayfa

Uygulama
0.0.0
Veri
tr-latn-1

Bu denetim açık kaynak release’inden önce geri dönüşü pahalı dört hata sınıfını kapatır: Git geçmişindeki credential’lar, yüksek önem dereceli bağımlılık açıkları, public artifact’lerdeki özel locator’lar ve repository’ye yanlışlıkla eklenmiş DB/yedek/private-key dosyaları.

Makinece okunabilir canonical sonuç data/releases/release-security-v1.json dosyasıdır. Raporun sabit kaynakları ve gözlem sonuçları config/release-security-v1.yml içinde tanımlanır. Gerçek Gitleaks ve pnpm komut özetleri ayrı, hash-bound data/releases/release-security-observations-v1.json kaynağında tutulur.

Denetim Sonuç Kapsam
Git geçmişi secret taraması PASS Tüm erişilebilir commit’ler, Gitleaks 8.30.1
Kilitli bağımlılıklar PASS, artık risk var high=0, critical=0, moderate=4, low=1
Public artifact mahremiyeti PASS tr-latn-1, kullanıcı ve geliştirici belgeleri
Repository dosya envanteri PASS Tracked ve release adayı dosya adları
Data rights/notice ilişkisi PASS Manifest, package manifest, DATA-NOTICE.md, LICENSE-DATA

Python lock yalnız munderecat sanal proje paketini içerir; harici Python bağımlılığı yoktur. JavaScript audit sonucu 26 Ağustos 2026 tarihine bağlıdır; advisory veritabanı değiştiğinde yeniden çalıştırılmalıdır.

.gitleaks.toml, Gitleaks’in provider ve generic credential kurallarını genişletir; hiçbirini kapatmaz. Allowlist yalnız generic-api-key kuralının aşağıdaki doğrulanmış false-positive sınıflarını hedefler:

  • yalnız explicit veri/script path’lerinde adı belirlenmiş content-addressed makine alanları,
  • sınırlandırılmış Osmanlıca curation path’lerindeki key alanı,
  • üç exact domain etiketi.

Global SHA-256 veya UUID istisnası yoktur. Sentetik preflight’ta yapısal kimlikler temiz kalırken hem generic credential hem GitLab PAT biçimi yakalanır. Böylece yüz binlerce veri kimliği bulgusu silinirken gerçek credential kuralları korunur.

Terminal window
make secret-check
corepack pnpm audit --audit-level high --json
ruby scripts/releases/release_security.rb --check

Rapor public release ve yayımlanan kullanıcı/geliştirici dokümanlarında macOS host path’i, local-file URI şeması ve credential taşıyan URL arar. PROJECT_PLAN.md, execution packet’ları ve legacy inceleme kayıtları public veri artifact’i değildir; tarihsel geliştirici provenance’ı olarak ayrı değerlendirilir.

Dosya envanteri .db, SQLite, dump, backup, private key ve gerçek .env adaylarını reddeder. .env.example içindeki kimlik bilgisi alanları boş olmak zorundadır; yalnız açıkça yerel geliştirmeyi gösteren loopback URL’leri dolu olabilir. Bu dosya tek isim istisnasıdır. SQL migration’ları DB dump olmadığı için bu isim denetiminde yasaklanmaz.

Bu PASS sonucu penetration test, production servis taraması, kalıcı hosting, imzalı attestation veya final v1.0.0 güvenlik sertifikası değildir. Canonical public remote ve özel güvenlik bildirim kanalı da henüz yoktur; bu eksiklik final release öncesinde kapatılacaktır. Düşük ve orta seviye bağımlılık advisory’leri gizlenmez, ancak bu aday için release blocker sayılmaz.