Безпека
enodia зберігає облікові дані для доступу до Вашої інфраструктури. Кілька наслідків цього є свідомими рішеннями, а не випадковістю:
- Облікові дані ніколи не потрапляють в інвентар, експортовані звіти чи журнали.
- HTTPS пробується раніше за HTTP. Облікові дані ніколи не
надсилаються через звичайний HTTP, якщо Ви явно не дозволите це для
конкретного сервісу через
allow_insecure_transport: true— див. Концепції. - Перевірку TLS увімкнено за замовчуванням. Підтримуються власний CA
(
tls.ca_file) і закріплення сертифіката (tls.pin_sha256), тожtls.insecure: trueзалишається справді крайнім засобом — див. Конфігурація. Сервіси, перевірені без верифікації, позначаються у звіті, а не приймаються мовчки. - Секрети зберігаються окремо. Іменований запис
credentials:або окремийcredentials.yaml, на який посилаєтьсяcredentials_file, — див. Конфігурація, — тож інвентар Ваших сервісів (enodia.yaml) можна комітити в git, а секрети — ні.
Знайшли проблему безпеки? Як повідомити про неї відповідально, описано в SECURITY.md enodia на GitHub.
Ліцензія
Section titled “Ліцензія”enodia поширюється за ліцензією AGPL-3.0-or-later. Якщо AGPL не підходить для Вашої ситуації, доступна комерційна ліцензія — пишіть на [email protected].
Щоб зробити внесок, потрібно підписати CLA enodia (бот обробить це під час Вашого першого pull request) — це потрібно для того, щоб проєкт можна було пропонувати на комерційних умовах паралельно з AGPL, а авторське право на Вашу роботу залишається за Вами.