dokümanlar / security

Güvenlik

Düzenleyici rotalarını koruyun ve güven sınırını anlayın.

Güven sınırını tanımlayın

Pagiera bir kimlik doğrulama ürünü değil, düzenleyici ve yayımlama yapı taşları sunar. Projeleri kimin listeleyebileceğine, taslak açabileceğine, varlık yükleyebileceğine ve sayfa yayımlayabileceğine uygulamanız karar verir.

Düzenleyici rotalarını koruyun

Stüdyoyu oluşturmadan önce kimliği doğrulanmış bir oturum ve açık bir düzenleyici rolü şart koşun. Yetkilendirme kontrolünü API işleyicilerinde tekrarlayın; bir gezinme bağlantısını gizlemek erişim denetimi değildir.

Gizli bilgileri sunucuda tutun

PostgreSQL, Redis ve OpenRouter kimlik bilgileri asla NEXT_PUBLIC_ önekini kullanmamalıdır. Bunları düzenleyicinin başlangıç verilerine serileştirmeyin veya sağlık uç noktalarından döndürmeyin.

Haricî veriyi doğrulayın

Şablon kayıt depolarını ve Request bloklarının kullandığı API'leri haricî girdi olarak değerlendirin. HTTPS kullanın, mümkün olduğunda sunucuları izin listesine alın, yanıt boyutlarını sınırlayın ve kullanıcıların sağladığı keyfî başlıkları iletmekten kaçının.

Üretim kontrol listesi

  • Düzenleyici ve önizleme rotaları kimlik doğrulama gerektirir.
  • Uygun olduğunda yayımlama, sıradan düzenlemeye göre daha dar kapsamlı bir rol gerektirir.
  • Veritabanı ve Redis bağlantıları üretim kimlik bilgileri ve şifreleme kullanır.
  • Önizleme sayfaları noindex gönderir.
  • Yedekler ve bir belge kurtarma süreci vardır.
  • Günlükler gizli bilgileri veya yetkilendirme başlıklarının tamamını içermez.