AI Connect/Reference/Segurança

Segurança

Pergunte à IA sobre a Vinkius

O modelo de segurança do @vinkius/connect: um segredo server-side, credenciais write-only, nenhum token de runtime na sua aplicação, observabilidade redigida e a política de divulgação de vulnerabilidades.

@vinkius/connect foi projetado para minimizar a superfície de segredos que um integrador precisa gerenciar. Esta página descreve o modelo, as garantias e a política de divulgação.

Apenas um segredo

O SDK é inicializado com um ID de aplicação público (vk_app_*) e uma única chave de aplicação secreta (vk_app_sk_*). O segredo é enviado apenas como cabeçalho Authorization: Bearer por HTTPS.

  • Identidade em cada requisição. Cada chamada carrega seu ID de aplicação vk_app_* e é validada no servidor contra a chave: uma chave só pode agir em nome da própria aplicação. Uma vk_app_sk_* vazada fica restrita a uma única aplicação; a API rejeita acesso entre tenants com um 404.
  • Mantenha-a no servidor. Em uma variável de ambiente ou no seu gerenciador de segredos. Nunca a envie para um navegador, um aplicativo móvel ou qualquer cliente controlado pelo usuário.

O token de runtime nunca chega ao SDK

A execução de ferramentas é intermediada pela API da Vinkius. O token interno do data plane (vk_live_*) é criado, rotacionado e usado inteiramente no servidor. Não há segredo de runtime para sua aplicação armazenar ou vazar. Cada chamada pelo endpoint de runtime é medida e revogável (kill switch).

As credenciais são somente de escrita

As credenciais dos usuários finais são armazenadas pela API e nunca retornadas. O SDK só pode informar quais chaves estão configuradas, nunca seus valores, e o modelo nunca recebe segredos brutos:

typescript
const state = await github.credentials.status();
// state.configured: Record<string, boolean> — flags, not values

Zero dependências de runtime

O núcleo é distribuído sem dependências de runtime de terceiros, mantendo a superfície da cadeia de suprimentos mínima.

Mascaramento por padrão

Os hooks de observabilidade recebem cabeçalhos e corpos mascarados. Authorization, tokens e campos semelhantes a credenciais nunca chegam a um logger por meio do SDK. O mascaramento corresponde a uma lista fixa de nomes de campos exatos, sem diferenciação de maiúsculas (authorization, token, api_key, credentials, password, secret, client_secret e outros) até uma profundidade máxima de seis. Consulte a API Reference para as listas completas.

Segurança do transporte

Base URLs http:// fora de localhost emitem um aviso no console; use sempre https:// em produção.

Reporte uma vulnerabilidade

Reporte problemas de segurança de forma privada para security@vinkius.com. Não abra issues públicas para vulnerabilidades. Os relatos são reconhecidos em até 3 dias úteis e recebem um cronograma de correção após a triagem.

Versões com suporte

Versões anteriores à 1.0 recebem correções de segurança na última versão minor. Mantenha o @vinkius/connect atualizado:

bash
npm install @vinkius/connect@latest

Próximos passos