Перейти к содержимому

Безопасность

enodia держит credentials на вашу инфраструктуру. Несколько следствий из этого — намеренные, не случайные:

  • Credentials никогда не появляются в инвентаре, в экспортированных отчётах или в логах.
  • HTTPS пробуется раньше HTTP. Credentials никогда не отправляются по чистому HTTP, если явно не включено, для конкретного сервиса, allow_insecure_transport: true — см. Концепции.
  • TLS-верификация включена по умолчанию. Поддерживаются свой CA (tls.ca_file) и pinning сертификата (tls.pin_sha256), чтобы tls.insecure: true оставался настоящим последним резервом — см. Конфигурацию. Сервисы, проверяемые без верификации, помечаются в отчёте, а не молча принимаются.
  • Секреты живут отдельно. Именованная запись credentials:, либо отдельный credentials.yaml, подключённый через credentials_file — см. Конфигурацию — так что инвентарь сервисов (enodia.yaml) можно коммитить в git, пока секреты остаются снаружи.

Нашли проблему безопасности? Смотрите SECURITY.md enodia на GitHub — как сообщить о ней ответственно.

enodia лицензирована под AGPL-3.0-or-later. Если AGPL не подходит под вашу ситуацию, доступна коммерческая лицензия — пишите на [email protected].

Контрибьютинг требует подписания CLA enodia (бот обрабатывает это на первом же pull request) — это существует, чтобы проект можно было предлагать на коммерческих условиях наряду с AGPL, и при этом авторские права на свою работу остаются за вами.