Güvenlik
Düzenleyici rotalarını koruyun ve güven sınırını anlayın.
Güven sınırını tanımlayın
Pagiera bir kimlik doğrulama ürünü değil, düzenleyici ve yayımlama yapı taşları sunar. Projeleri kimin listeleyebileceğine, taslak açabileceğine, varlık yükleyebileceğine ve sayfa yayımlayabileceğine uygulamanız karar verir.
Düzenleyici rotalarını koruyun
Stüdyoyu oluşturmadan önce kimliği doğrulanmış bir oturum ve açık bir düzenleyici rolü şart koşun. Yetkilendirme kontrolünü API işleyicilerinde tekrarlayın; bir gezinme bağlantısını gizlemek erişim denetimi değildir.
Gizli bilgileri sunucuda tutun
PostgreSQL, Redis ve OpenRouter kimlik bilgileri asla NEXT_PUBLIC_ önekini kullanmamalıdır. Bunları düzenleyicinin başlangıç verilerine serileştirmeyin veya sağlık uç noktalarından döndürmeyin.
Haricî veriyi doğrulayın
Şablon kayıt depolarını ve Request bloklarının kullandığı API'leri haricî girdi olarak değerlendirin. HTTPS kullanın, mümkün olduğunda sunucuları izin listesine alın, yanıt boyutlarını sınırlayın ve kullanıcıların sağladığı keyfî başlıkları iletmekten kaçının.
Üretim kontrol listesi
- Düzenleyici ve önizleme rotaları kimlik doğrulama gerektirir.
- Uygun olduğunda yayımlama, sıradan düzenlemeye göre daha dar kapsamlı bir rol gerektirir.
- Veritabanı ve Redis bağlantıları üretim kimlik bilgileri ve şifreleme kullanır.
- Önizleme sayfaları
noindexgönderir. - Yedekler ve bir belge kurtarma süreci vardır.
- Günlükler gizli bilgileri veya yetkilendirme başlıklarının tamamını içermez.