Tema
Keamanan credential
Aturan dasar
- Jangan menaruh token di command argument, repository, Markdown, screenshot, atau log.
- Gunakan secret manager CI untuk
CLOUDFLARE_API_TOKENdanCLOUDFLARE_ACCOUNT_ID. - Buat token Cloudflare dengan scope dan account sekecil mungkin.
- Pisahkan profile personal, kerja, dan automation.
- Hapus environment variable sementara setelah digunakan.
- Rotasi token segera bila pernah tampil di output, history, commit, atau percakapan.
Tempat penyimpanan
Pada desktop, Cuanaff memilih penyimpanan native OS. Pada Linux headless tanpa Secret Service, fallback adalah file credential private 0600. Metadata non-secret seperti nama profile dan account ID disimpan di konfigurasi per-user.
Anda dapat melihat backend yang dipakai tanpa menampilkan token:
bash
php application auth list --jsonPeriksa field credential_store. Jangan menyalin file credential ke repository atau artifact build.
CI yang bersih
Berikan secret hanya kepada job deploy, bukan seluruh workflow. Hindari shell tracing (set -x) dan jangan mencetak environment. Setelah job selesai, runner ephemeral seharusnya dibuang.
Untuk validasi non-deploy, jangan inject token jika command tidak memerlukannya.