Безопасность
enodia держит credentials на вашу инфраструктуру. Несколько следствий из этого — намеренные, не случайные:
- Credentials никогда не появляются в инвентаре, в экспортированных отчётах или в логах.
- HTTPS пробуется раньше HTTP. Credentials никогда не отправляются по
чистому HTTP, если явно не включено, для конкретного сервиса,
allow_insecure_transport: true— см. Концепции. - TLS-верификация включена по умолчанию. Поддерживаются свой CA
(
tls.ca_file) и pinning сертификата (tls.pin_sha256), чтобыtls.insecure: trueоставался настоящим последним резервом — см. Конфигурацию. Сервисы, проверяемые без верификации, помечаются в отчёте, а не молча принимаются. - Секреты живут отдельно. Именованная запись
credentials:, либо отдельныйcredentials.yaml, подключённый черезcredentials_file— см. Конфигурацию — так что инвентарь сервисов (enodia.yaml) можно коммитить в git, пока секреты остаются снаружи.
Нашли проблему безопасности? Смотрите SECURITY.md enodia на GitHub — как сообщить о ней ответственно.
Лицензия
Заголовок раздела «Лицензия»enodia лицензирована под AGPL-3.0-or-later. Если AGPL не подходит под вашу ситуацию, доступна коммерческая лицензия — пишите на [email protected].
Контрибьютинг требует подписания CLA enodia (бот обрабатывает это на первом же pull request) — это существует, чтобы проект можно было предлагать на коммерческих условиях наряду с AGPL, и при этом авторские права на свою работу остаются за вами.