Skip to content

Security: AutoPasha/cli

Security

SECURITY.md

Безопасность

Куда писать

Нашли дыру - напишите на help@autopasha.ru, а не в issue. Ответим в течение суток, о починке сообщим отдельно.

Что поддерживается

Правки выходят к последней минорной версии. Ставьте её же.

Версия Поддержка
0.1.x да

Где здесь ключ

Ключ лежит в ~/.autopasha/config.json, права 0600, каталог 0700. Файл пишется через временный, чтобы обрыв записи не оставил его открытым для чтения всей машиной. В CI ключ берут из AUTOPASHA_TOKEN и на диск не кладут.

Ключ уходит только на тот адрес, который вы задали (--api, AUTOPASHA_API, по умолчанию https://autopasha.ru/api/v1), заголовком Authorization. Никакой телеметрии, никаких сторонних адресов: у пакета нет зависимостей, и кроме fetch в нём нет ничего, что ходит в сеть.

Что ключ не даёт

Даже с полным набором прав нельзя запустить или остановить сотрудника, что-либо выкатить, достать доступы клиента. Управление машиной живёт в кабинете. Утёкший ключ отзывается там же, в разделе «API», и после отзыва перестаёт работать сразу.

There aren't any published security advisories