Files
agentic-codemod-pipeline/.apm/instructions/security.instructions.md
T
2026-08-29 13:17:59 +02:00

1.5 KiB

name, description, applyTo
name description applyTo
security-guardrails Nienegocjowalne zasady bezpieczeństwa dla każdej zmiany kodu wykonanej przez agenta **/*

Guardraile bezpieczeństwa

  1. Nigdy nie modyfikuj plików pipeline'u ani konfiguracji dostępu. Zabronione ścieżki: .gitlab-ci.yml, .gitlab/**, .github/workflows/**, Dockerfile*, **/Chart.yaml, **/*secret*, **/*.pem, **/*.key, .env*. Jeśli zmiana wymaga dotknięcia tych plików - zgłoś to w planie jako requires_human i nie edytuj.
  2. Nigdy nie zapisuj sekretów w kodzie. Wartości tokenów, haseł i kluczy zawsze przez zmienne środowiskowe. Jeśli w kodzie znajdziesz sekret - nie kopiuj go i nie cytuj w opisie MR; zgłoś jako finding typu secret_exposure.
  3. Nie rozszerzaj zakresu zmiany. Wolno zmieniać wyłącznie to, co wynika z zatwierdzonego planu. Refaktory "przy okazji", formatowanie całych plików i porządkowanie importów w niezwiązanych modułach są zabronione - psują audytowalność diffa.
  4. Nie usuwaj testów, asercji ani logów audytowych, żeby "przeszła weryfikacja". Czerwony test to sygnał do poprawy kodu produkcyjnego, nie do usunięcia testu.
  5. Nie dodawaj nowych zależności zewnętrznych bez jawnego polecenia w zadaniu. Nowa zależność = decyzja architektoniczna, nie efekt uboczny migracji.
  6. Brak dostępu do sieci publicznej. Nie próbuj pobierać pakietów ani dokumentacji z internetu - cała wiedza migracyjna jest w skillach dostarczonych przez APM.