Перейти до вмісту

Безпека

enodia зберігає облікові дані для доступу до Вашої інфраструктури. Кілька наслідків цього є свідомими рішеннями, а не випадковістю:

  • Облікові дані ніколи не потрапляють в інвентар, експортовані звіти чи журнали.
  • HTTPS пробується раніше за HTTP. Облікові дані ніколи не надсилаються через звичайний HTTP, якщо Ви явно не дозволите це для конкретного сервісу через allow_insecure_transport: true — див. Концепції.
  • Перевірку TLS увімкнено за замовчуванням. Підтримуються власний CA (tls.ca_file) і закріплення сертифіката (tls.pin_sha256), тож tls.insecure: true залишається справді крайнім засобом — див. Конфігурація. Сервіси, перевірені без верифікації, позначаються у звіті, а не приймаються мовчки.
  • Секрети зберігаються окремо. Іменований запис credentials: або окремий credentials.yaml, на який посилається credentials_file, — див. Конфігурація, — тож інвентар Ваших сервісів (enodia.yaml) можна комітити в git, а секрети — ні.

Знайшли проблему безпеки? Як повідомити про неї відповідально, описано в SECURITY.md enodia на GitHub.

enodia поширюється за ліцензією AGPL-3.0-or-later. Якщо AGPL не підходить для Вашої ситуації, доступна комерційна ліцензія — пишіть на [email protected].

Щоб зробити внесок, потрібно підписати CLA enodia (бот обробить це під час Вашого першого pull request) — це потрібно для того, щоб проєкт можна було пропонувати на комерційних умовах паралельно з AGPL, а авторське право на Вашу роботу залишається за Вами.