- пароли VDS и приложений;
- Cloudflare API tokens;
- Crafty API tokens;
- JWT и access tokens;
- hCaptcha secret key;
- токены ServerWrapper;
- ключи подписи GravitLauncher;
- пароли PostgreSQL;
- приватные TLS-ключи.
Секреты нельзя размещать в Wiki, Git, сообщениях игрокам или клиентском коде.
- использовать уникальные длинные пароли;
- включить двухфакторную аутентификацию, где доступно;
- выдавать API-токенам минимальные права;
- регулярно перевыпускать токены, которые попадали в переписку или логи;
- ограничивать административные панели отдельными аккаунтами;
- хранить резервные копии за пределами VDS;
- не открывать PostgreSQL в интернет;
- проверять журналы Caddy, Crafty, SimpleCabinet и Wiki.js.
Wiki предназначена для технической информации, но не для секретов. Перед публикацией страницы проверяйте:
- нет ли токенов в примерах;
- нет ли паролей в скриншотах;
- не опубликованы ли внутренние дампы;
- не раскрываются ли приватные ключи или cookie.