AI Connect/Reference/Segurança
Segurança
O modelo de segurança do @vinkius/connect: um segredo server-side, credenciais write-only, nenhum token de runtime na sua aplicação, observabilidade redigida e a política de divulgação de vulnerabilidades.
@vinkius/connect foi projetado para minimizar a superfície de segredos que um integrador precisa gerenciar. Esta página descreve o modelo, as garantias e a política de divulgação.
Apenas um segredo
O SDK é inicializado com um ID de aplicação público (vk_app_*) e uma única chave de aplicação secreta (vk_app_sk_*). O segredo é enviado apenas como cabeçalho Authorization: Bearer por HTTPS.
- Identidade em cada requisição. Cada chamada carrega seu ID de aplicação
vk_app_*e é validada no servidor contra a chave: uma chave só pode agir em nome da própria aplicação. Umavk_app_sk_*vazada fica restrita a uma única aplicação; a API rejeita acesso entre tenants com um404. - Mantenha-a no servidor. Em uma variável de ambiente ou no seu gerenciador de segredos. Nunca a envie para um navegador, um aplicativo móvel ou qualquer cliente controlado pelo usuário.
O token de runtime nunca chega ao SDK
A execução de ferramentas é intermediada pela API da Vinkius. O token interno do data plane (vk_live_*) é criado, rotacionado e usado inteiramente no servidor. Não há segredo de runtime para sua aplicação armazenar ou vazar. Cada chamada pelo endpoint de runtime é medida e revogável (kill switch).
As credenciais são somente de escrita
As credenciais dos usuários finais são armazenadas pela API e nunca retornadas. O SDK só pode informar quais chaves estão configuradas, nunca seus valores, e o modelo nunca recebe segredos brutos:
const state = await github.credentials.status();
// state.configured: Record<string, boolean> — flags, not valuesZero dependências de runtime
O núcleo é distribuído sem dependências de runtime de terceiros, mantendo a superfície da cadeia de suprimentos mínima.
Mascaramento por padrão
Os hooks de observabilidade recebem cabeçalhos e corpos mascarados. Authorization, tokens e campos semelhantes a credenciais nunca chegam a um logger por meio do SDK. O mascaramento corresponde a uma lista fixa de nomes de campos exatos, sem diferenciação de maiúsculas (authorization, token, api_key, credentials, password, secret, client_secret e outros) até uma profundidade máxima de seis. Consulte a API Reference para as listas completas.
Segurança do transporte
Base URLs http:// fora de localhost emitem um aviso no console; use sempre https:// em produção.
Reporte uma vulnerabilidade
Reporte problemas de segurança de forma privada para security@vinkius.com. Não abra issues públicas para vulnerabilidades. Os relatos são reconhecidos em até 3 dias úteis e recebem um cronograma de correção após a triagem.
Versões com suporte
Versões anteriores à 1.0 recebem correções de segurança na última versão minor. Mantenha o @vinkius/connect atualizado:
npm install @vinkius/connect@latest