AI Connect/Reference/Seguridad
Seguridad
El modelo de seguridad de @vinkius/connect: un secreto server-side, credenciales write-only, ningún token de runtime en tu aplicación, observabilidad redactada y la política de divulgación de vulnerabilidades.
@vinkius/connect está diseñado para minimizar la superficie de secretos que un integrador debe gestionar. Esta página describe el modelo, las garantías y la política de divulgación.
Un solo secreto
El SDK se inicializa con un ID de aplicación público (vk_app_*) y una única clave de aplicación secreta (vk_app_sk_*). El secreto se envía únicamente como encabezado Authorization: Bearer por HTTPS.
- Identidad en cada solicitud. Cada llamada lleva tu ID de aplicación
vk_app_*y se valida contra la clave en el servidor: una clave solo puede actuar en nombre de su propia aplicación. Unavk_app_sk_*filtrada queda limitada a una única aplicación; la API rechaza el acceso entre tenants con un404. - Mantén la clave en el servidor. En una variable de entorno o en tu gestor de secretos. Nunca la envíes a un navegador, una app móvil ni a ningún cliente que el usuario controle.
El token de runtime nunca llega al SDK
La ejecución de herramientas se delega mediante proxy en la API de Vinkius. El token interno del plano de datos (vk_live_*) se crea, rota y usa íntegramente en el servidor. No existe ningún secreto de runtime que tu aplicación tenga que almacenar o pueda filtrar. Cada llamada a través del endpoint de runtime se mide y es revocable (kill switch).
Las credenciales son de solo escritura
Las credenciales de los usuarios finales se almacenan a través de la API y nunca se devuelven. El SDK solo puede informar qué claves están configuradas, nunca sus valores, y el modelo nunca recibe secretos en crudo:
const state = await github.credentials.status();
// state.configured: Record<string, boolean> — flags, not valuesCero dependencias de runtime
El núcleo se distribuye sin dependencias de runtime de terceros, lo que mantiene mínima la superficie de la cadena de suministro.
Censura por defecto
Los hooks de observabilidad reciben encabezados y cuerpos censurados. Authorization, los tokens y los campos similares a credenciales nunca llegan a un logger a través del SDK. La censura aplica una lista fija de nombres de campos exactos, sin distinción de mayúsculas (authorization, token, api_key, credentials, password, secret, client_secret y otros) hasta una profundidad máxima de seis. Consulta la API Reference para ver las listas completas.
Seguridad del transporte
Las URLs base http:// que no sean localhost emiten una advertencia en la consola; usa siempre https:// en producción.
Reporta una vulnerabilidad
Reporta los problemas de seguridad de forma privada a security@vinkius.com. No abras issues públicas para vulnerabilidades. Los reportes se confirman en un plazo de 3 días hábiles y reciben un cronograma de remediación después del triaje.
Versiones con soporte
Las versiones anteriores a 1.0 reciben correcciones de seguridad en la última versión minor. Mantén @vinkius/connect actualizado:
npm install @vinkius/connect@latest