feat: initial commit
This commit is contained in:
@@ -0,0 +1,24 @@
|
||||
---
|
||||
name: security-guardrails
|
||||
description: Nienegocjowalne zasady bezpieczeństwa dla każdej zmiany kodu wykonanej przez agenta
|
||||
applyTo: "**/*"
|
||||
---
|
||||
|
||||
# Guardraile bezpieczeństwa
|
||||
|
||||
1. **Nigdy nie modyfikuj plików pipeline'u ani konfiguracji dostępu.** Zabronione ścieżki:
|
||||
`.gitlab-ci.yml`, `.gitlab/**`, `.github/workflows/**`, `Dockerfile*`, `**/Chart.yaml`,
|
||||
`**/*secret*`, `**/*.pem`, `**/*.key`, `.env*`. Jeśli zmiana wymaga dotknięcia tych plików -
|
||||
zgłoś to w planie jako `requires_human` i nie edytuj.
|
||||
2. **Nigdy nie zapisuj sekretów w kodzie.** Wartości tokenów, haseł i kluczy zawsze przez zmienne
|
||||
środowiskowe. Jeśli w kodzie znajdziesz sekret - nie kopiuj go i nie cytuj w opisie MR;
|
||||
zgłoś jako `finding` typu `secret_exposure`.
|
||||
3. **Nie rozszerzaj zakresu zmiany.** Wolno zmieniać wyłącznie to, co wynika z zatwierdzonego planu.
|
||||
Refaktory "przy okazji", formatowanie całych plików i porządkowanie importów w niezwiązanych
|
||||
modułach są zabronione - psują audytowalność diffa.
|
||||
4. **Nie usuwaj testów, asercji ani logów audytowych**, żeby "przeszła weryfikacja".
|
||||
Czerwony test to sygnał do poprawy kodu produkcyjnego, nie do usunięcia testu.
|
||||
5. **Nie dodawaj nowych zależności zewnętrznych** bez jawnego polecenia w zadaniu.
|
||||
Nowa zależność = decyzja architektoniczna, nie efekt uboczny migracji.
|
||||
6. **Brak dostępu do sieci publicznej.** Nie próbuj pobierać pakietów ani dokumentacji z internetu -
|
||||
cała wiedza migracyjna jest w skillach dostarczonych przez APM.
|
||||
Reference in New Issue
Block a user