Skip to content

Keamanan credential

Aturan dasar

  • Jangan menaruh token di command argument, repository, Markdown, screenshot, atau log.
  • Gunakan secret manager CI untuk CLOUDFLARE_API_TOKEN dan CLOUDFLARE_ACCOUNT_ID.
  • Buat token Cloudflare dengan scope dan account sekecil mungkin.
  • Pisahkan profile personal, kerja, dan automation.
  • Hapus environment variable sementara setelah digunakan.
  • Rotasi token segera bila pernah tampil di output, history, commit, atau percakapan.

Tempat penyimpanan

Pada desktop, Cuanaff memilih penyimpanan native OS. Pada Linux headless tanpa Secret Service, fallback adalah file credential private 0600. Metadata non-secret seperti nama profile dan account ID disimpan di konfigurasi per-user.

Anda dapat melihat backend yang dipakai tanpa menampilkan token:

bash
php application auth list --json

Periksa field credential_store. Jangan menyalin file credential ke repository atau artifact build.

CI yang bersih

Berikan secret hanya kepada job deploy, bukan seluruh workflow. Hindari shell tracing (set -x) dan jangan mencetak environment. Setelah job selesai, runner ephemeral seharusnya dibuang.

Untuk validasi non-deploy, jangan inject token jika command tidak memerlukannya.

Cuanaff adalah produk penerbitan independen. Didukung dan didistribusikan oleh DOJO.