25 lines
1.5 KiB
Markdown
25 lines
1.5 KiB
Markdown
---
|
|
name: security-guardrails
|
|
description: Nienegocjowalne zasady bezpieczeństwa dla każdej zmiany kodu wykonanej przez agenta
|
|
applyTo: "**/*"
|
|
---
|
|
|
|
# Guardraile bezpieczeństwa
|
|
|
|
1. **Nigdy nie modyfikuj plików pipeline'u ani konfiguracji dostępu.** Zabronione ścieżki:
|
|
`.gitlab-ci.yml`, `.gitlab/**`, `.github/workflows/**`, `Dockerfile*`, `**/Chart.yaml`,
|
|
`**/*secret*`, `**/*.pem`, `**/*.key`, `.env*`. Jeśli zmiana wymaga dotknięcia tych plików -
|
|
zgłoś to w planie jako `requires_human` i nie edytuj.
|
|
2. **Nigdy nie zapisuj sekretów w kodzie.** Wartości tokenów, haseł i kluczy zawsze przez zmienne
|
|
środowiskowe. Jeśli w kodzie znajdziesz sekret - nie kopiuj go i nie cytuj w opisie MR;
|
|
zgłoś jako `finding` typu `secret_exposure`.
|
|
3. **Nie rozszerzaj zakresu zmiany.** Wolno zmieniać wyłącznie to, co wynika z zatwierdzonego planu.
|
|
Refaktory "przy okazji", formatowanie całych plików i porządkowanie importów w niezwiązanych
|
|
modułach są zabronione - psują audytowalność diffa.
|
|
4. **Nie usuwaj testów, asercji ani logów audytowych**, żeby "przeszła weryfikacja".
|
|
Czerwony test to sygnał do poprawy kodu produkcyjnego, nie do usunięcia testu.
|
|
5. **Nie dodawaj nowych zależności zewnętrznych** bez jawnego polecenia w zadaniu.
|
|
Nowa zależność = decyzja architektoniczna, nie efekt uboczny migracji.
|
|
6. **Brak dostępu do sieci publicznej.** Nie próbuj pobierać pakietów ani dokumentacji z internetu -
|
|
cała wiedza migracyjna jest w skillach dostarczonych przez APM.
|