feat: initial commit
This commit is contained in:
@@ -0,0 +1,14 @@
|
||||
---
|
||||
name: python-conventions
|
||||
description: Konwencje kodu Python obowiązujące przy modyfikacjach plików *.py
|
||||
applyTo: "**/*.py"
|
||||
---
|
||||
|
||||
# Konwencje Python
|
||||
|
||||
- Zachowuj istniejący styl pliku (cudzysłowy, długość linii, układ importów). Nie uruchamiaj
|
||||
formatera na całym pliku.
|
||||
- Type hints obowiązkowe w nowym i modyfikowanym kodzie publicznym.
|
||||
- Preferuj menedżery kontekstu (`with`) dla zasobów zamiast ręcznego `close()`.
|
||||
- Nie zmieniaj publicznych sygnatur funkcji bez odnotowania tego w planie jako `breaking`.
|
||||
- Import stdlib > third-party > lokalne, rozdzielone pustą linią.
|
||||
@@ -0,0 +1,24 @@
|
||||
---
|
||||
name: security-guardrails
|
||||
description: Nienegocjowalne zasady bezpieczeństwa dla każdej zmiany kodu wykonanej przez agenta
|
||||
applyTo: "**/*"
|
||||
---
|
||||
|
||||
# Guardraile bezpieczeństwa
|
||||
|
||||
1. **Nigdy nie modyfikuj plików pipeline'u ani konfiguracji dostępu.** Zabronione ścieżki:
|
||||
`.gitlab-ci.yml`, `.gitlab/**`, `.github/workflows/**`, `Dockerfile*`, `**/Chart.yaml`,
|
||||
`**/*secret*`, `**/*.pem`, `**/*.key`, `.env*`. Jeśli zmiana wymaga dotknięcia tych plików -
|
||||
zgłoś to w planie jako `requires_human` i nie edytuj.
|
||||
2. **Nigdy nie zapisuj sekretów w kodzie.** Wartości tokenów, haseł i kluczy zawsze przez zmienne
|
||||
środowiskowe. Jeśli w kodzie znajdziesz sekret - nie kopiuj go i nie cytuj w opisie MR;
|
||||
zgłoś jako `finding` typu `secret_exposure`.
|
||||
3. **Nie rozszerzaj zakresu zmiany.** Wolno zmieniać wyłącznie to, co wynika z zatwierdzonego planu.
|
||||
Refaktory "przy okazji", formatowanie całych plików i porządkowanie importów w niezwiązanych
|
||||
modułach są zabronione - psują audytowalność diffa.
|
||||
4. **Nie usuwaj testów, asercji ani logów audytowych**, żeby "przeszła weryfikacja".
|
||||
Czerwony test to sygnał do poprawy kodu produkcyjnego, nie do usunięcia testu.
|
||||
5. **Nie dodawaj nowych zależności zewnętrznych** bez jawnego polecenia w zadaniu.
|
||||
Nowa zależność = decyzja architektoniczna, nie efekt uboczny migracji.
|
||||
6. **Brak dostępu do sieci publicznej.** Nie próbuj pobierać pakietów ani dokumentacji z internetu -
|
||||
cała wiedza migracyjna jest w skillach dostarczonych przez APM.
|
||||
Reference in New Issue
Block a user