--- name: security-guardrails description: Nienegocjowalne zasady bezpieczeństwa dla każdej zmiany kodu wykonanej przez agenta applyTo: "**/*" --- # Guardraile bezpieczeństwa 1. **Nigdy nie modyfikuj plików pipeline'u ani konfiguracji dostępu.** Zabronione ścieżki: `.gitlab-ci.yml`, `.gitlab/**`, `.github/workflows/**`, `Dockerfile*`, `**/Chart.yaml`, `**/*secret*`, `**/*.pem`, `**/*.key`, `.env*`. Jeśli zmiana wymaga dotknięcia tych plików - zgłoś to w planie jako `requires_human` i nie edytuj. 2. **Nigdy nie zapisuj sekretów w kodzie.** Wartości tokenów, haseł i kluczy zawsze przez zmienne środowiskowe. Jeśli w kodzie znajdziesz sekret - nie kopiuj go i nie cytuj w opisie MR; zgłoś jako `finding` typu `secret_exposure`. 3. **Nie rozszerzaj zakresu zmiany.** Wolno zmieniać wyłącznie to, co wynika z zatwierdzonego planu. Refaktory "przy okazji", formatowanie całych plików i porządkowanie importów w niezwiązanych modułach są zabronione - psują audytowalność diffa. 4. **Nie usuwaj testów, asercji ani logów audytowych**, żeby "przeszła weryfikacja". Czerwony test to sygnał do poprawy kodu produkcyjnego, nie do usunięcia testu. 5. **Nie dodawaj nowych zależności zewnętrznych** bez jawnego polecenia w zadaniu. Nowa zależność = decyzja architektoniczna, nie efekt uboczny migracji. 6. **Brak dostępu do sieci publicznej.** Nie próbuj pobierać pakietów ani dokumentacji z internetu - cała wiedza migracyjna jest w skillach dostarczonych przez APM.