Нашли дыру - напишите на help@autopasha.ru, а не в issue. Ответим в течение суток, о починке сообщим отдельно.
Правки выходят к последней минорной версии. Ставьте её же.
| Версия | Поддержка |
|---|---|
| 0.1.x | да |
Ключ лежит в ~/.autopasha/config.json, права 0600, каталог 0700. Файл
пишется через временный, чтобы обрыв записи не оставил его открытым для чтения
всей машиной. В CI ключ берут из AUTOPASHA_TOKEN и на диск не кладут.
Ключ уходит только на тот адрес, который вы задали (--api, AUTOPASHA_API,
по умолчанию https://autopasha.ru/api/v1), заголовком Authorization.
Никакой телеметрии, никаких сторонних адресов: у пакета нет зависимостей, и
кроме fetch в нём нет ничего, что ходит в сеть.
Даже с полным набором прав нельзя запустить или остановить сотрудника, что-либо выкатить, достать доступы клиента. Управление машиной живёт в кабинете. Утёкший ключ отзывается там же, в разделе «API», и после отзыва перестаёт работать сразу.