Токены и безопасная работа

Что защищает проекты разных пользователей и как не утечь собственным токеном.

1 минута

Один токен — один туннель

Токен закреплён за конкретным аккаунтом и туннелем. С его помощью нельзя занять чужое имя или подключить домен, который не был подтверждён в кабинете.

Секрет показывается один раз

В базе хранится только хеш. Если значение потеряно, старый токен отзывают и выпускают новый. Подсмотреть старый секрет через кабинет или API нельзя.

.gitignore
.env
.env.*
!.env.example

Когда отозвать токен

  1. Он попал в Git или лог

    Отзовите сразу, даже если репозиторий приватный.

  2. Участник покинул проект

    Создайте новый токен и замените его в deployment secrets.

  3. Проект больше не используется

    Удалите туннель — связанные токены и домены перестанут работать.

Не публикуйте внутренние панели без защиты

SKNet делает сервис доступным из интернета, но не добавляет приложению собственную авторизацию. Если у панели нет входа, любой человек со ссылкой сможет её открыть.

Базы данных, Redis, Docker API и административные порты нельзя публиковать как обычный HTTP-туннель.

Инструкция не помогла?

Откройте исходник документа по ссылке «Предложить правку» — там же видно, что и когда в нём менялось.