AI Connect/Reference/Sicherheit
Sicherheit
Das Sicherheitsmodell von @vinkius/connect: ein serverseitiges Secret, Write-only-Credentials, keine Runtime-Tokens in Ihrer Anwendung, redigierte Observability und die Richtlinie zur Offenlegung von Schwachstellen.
@vinkius/connect ist so konzipiert, dass es die Geheimnis-Oberfläche minimiert, die ein Integrator verwalten muss. Diese Seite beschreibt das Modell, die Garantien und die Disclosure-Richtlinie.
Nur ein Secret
Das SDK wird mit einer öffentlichen App-ID (vk_app_*) und einem einzigen geheimen Anwendungsschlüssel (vk_app_sk_*) initialisiert. Das Secret wird ausschließlich als Authorization: Bearer-Header über HTTPS gesendet.
- Identität bei jeder Anfrage. Jeder Aufruf trägt Ihre App-ID
vk_app_*und wird serverseitig gegen den Schlüssel validiert: Ein Schlüssel kann ausschließlich für seine eigene Anwendung handeln. Ein kompromittiertesvk_app_sk_*ist auf eine einzige Anwendung beschränkt; die API weist mandantenübergreifenden Zugriff mit404zurück. - Halten Sie es serverseitig. In einer Umgebungsvariable oder Ihrem Secrets-Manager. Senden Sie es nie an einen Browser, eine mobile App oder einen anderen Client, den der Nutzer kontrolliert.
Das Runtime-Token erreicht das SDK nie
Die Tool-Ausführung wird über die Vinkius-API geleitet. Das interne Data-Plane-Token (vk_live_*) wird vollständig serverseitig erstellt, rotiert und verwendet. Es gibt kein Runtime-Secret, das Ihre Anwendung speichern oder verlieren könnte. Jeder Aufruf über den Runtime-Endpoint wird abgerechnet und ist widerrufbar (Kill Switch).
Credentials sind nur schreibbar
Die Credentials der Endnutzer werden über die API gespeichert und nie zurückgegeben. Das SDK kann nur melden, welche Schlüssel konfiguriert sind, nie deren Werte, und das Modell erhält nie rohe Secrets:
const state = await github.credentials.status();
// state.configured: Record<string, boolean> — flags, not valuesKeine Runtime-Abhängigkeiten
Der Kern wird ohne Runtime-Abhängigkeiten von Drittanbietern ausgeliefert, wodurch die Supply-Chain-Oberfläche minimal bleibt.
Schwärzung standardmäßig
Die Observability-Hooks erhalten geschwärzte Header und Bodies. Authorization, Tokens und Anmeldeinformationen ähnliche Felder erreichen über das SDK nie einen Logger. Die Schwärzung gleicht eine feste Liste exakter, groß-/kleinschreibungsunabhängiger Feldnamen ab (authorization, token, api_key, credentials, password, secret, client_secret und weitere), bis zu einer maximalen Tiefe von sechs. Die vollständigen Listen finden Sie in der API Reference.
Transportsicherheit
Nicht-localhost http://-Basis-URLs geben eine Konsolenwarnung aus; verwenden Sie in der Produktion immer https://.
Schwachstelle melden
Melden Sie Sicherheitsprobleme privat an security@vinkius.com. Öffnen Sie keine öffentlichen Issues für Schwachstellen. Meldungen werden innerhalb von 3 Werktagen bestätigt und erhalten nach der Triage einen Zeitplan zur Behebung.
Unterstützte Versionen
Versionen vor 1.0 erhalten Sicherheitsfixes für die neueste Minor-Version. Halten Sie @vinkius/connect aktuell:
npm install @vinkius/connect@latest