Güvenlik İnceleme Skill'i
Bu skill tüm kodun güvenlik en iyi uygulamalarını takip etmesini sağlar ve potansiyel güvenlik açıklarını tanımlar.
Ne Zaman Aktifleştirmelisiniz
- Kimlik doğrulama veya yetkilendirme uygularken
- Kullanıcı girdisi veya dosya yüklemeleri işlerken
- Yeni API endpoint'leri oluştururken
- Secret'lar veya kimlik bilgileriyle çalışırken
- Ödeme özellikleri uygularken
- Hassas veri saklarken veya iletirken
- Üçüncü taraf API'leri entegre ederken
Güvenlik Kontrol Listesi
1. Secret Yönetimi
FAIL: ASLA Bunu Yapmayın
const apiKey = "sk-proj-xxxxx" // Hardcoded secret
const dbPassword = "password123" // Kaynak kodda
PASS: HER ZAMAN Bunu Yapın
const apiKey = process.env.OPENAI_API_KEY
const dbUrl = process.env.DATABASE_URL
// Secret'ların var olduğunu doğrula
if (!apiKey) {
throw new Error('OPENAI_API_KEY not configured')
}
Doğrulama Adımları
- Hardcoded API key, token veya şifre yok
- Tüm secret'lar environment variable'larda
-
.env.local.gitignore'da - Git history'de secret yok
- Production secret'ları hosting platformunda (Vercel, Railway)
2. Input Doğrulama
####…