Skip to content
This repository was archived by the owner on May 29, 2026. It is now read-only.

Security: Max19970/comfy-bot

Security

SECURITY.md

Безопасность

Основные правила

  • .env не коммитится в репозиторий.
  • Токены и API-ключи не публикуются в issue/PR и открытых логах.
  • Доступ к боту ограничивается через ALLOWED_USERS.
  • Перед публичным релизом ключи проходят ротацию.

Что контролируется в проекте

  • .env исключен через .gitignore.
  • Runtime-данные пользователей не попадают в git (presets/*.json, sessions/runtime.json, sessions/preview_artifacts/).
  • .env.example содержит только placeholder-значения.

Чеклист перед публикацией репозитория

  1. Проверьте историю коммитов на отсутствие секретов.
  2. Проверьте .env.example на отсутствие реальных токенов.
  3. Убедитесь, что .env не попадает в staging.
  4. Убедитесь, что пользовательские runtime-файлы не попадают в staging.
  5. Добавьте и настройте LICENSE.

Если секрет уже раскрыт

  1. Немедленно отзовите и перевыпустите ключ у провайдера.
  2. Удалите секрет из кода и документации.
  3. Очистите историю репозитория, если секрет уже опубликован.
  4. Проверьте, что новый ключ хранится только в .env или в защищенном секрете CI.

Ответственное раскрытие

Если обнаружена уязвимость, детали не публикуются в открытом issue. Информация передается владельцу проекта приватно до выхода исправления.

There aren't any published security advisories