Токены и безопасная работа
Что защищает проекты разных пользователей и как не утечь собственным токеном.
1 минутаОдин токен — один туннель
Токен закреплён за конкретным аккаунтом и туннелем. С его помощью нельзя занять чужое имя или подключить домен, который не был подтверждён в кабинете.
Секрет показывается один раз
В базе хранится только хеш. Если значение потеряно, старый токен отзывают и выпускают новый. Подсмотреть старый секрет через кабинет или API нельзя.
.env
.env.*
!.env.exampleКогда отозвать токен
-
Он попал в Git или лог
Отзовите сразу, даже если репозиторий приватный.
-
Участник покинул проект
Создайте новый токен и замените его в deployment secrets.
-
Проект больше не используется
Удалите туннель — связанные токены и домены перестанут работать.
Не публикуйте внутренние панели без защиты
SKNet делает сервис доступным из интернета, но не добавляет приложению собственную авторизацию. Если у панели нет входа, любой человек со ссылкой сможет её открыть.
Базы данных, Redis, Docker API и административные порты нельзя публиковать как обычный HTTP-туннель.
Откройте исходник документа по ссылке «Предложить правку» — там же видно, что и когда в нём менялось.