From d1cf36bc48adb6d996f5ccd792c1d517cf97a136 Mon Sep 17 00:00:00 2001 From: Do Siki Date: Tue, 18 Aug 2026 13:08:03 +0200 Subject: [PATCH] docs: add mandatory secret-handling rule to steering documents MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Secrets must never be displayed in the conversation — communicate only their storage location; mask values when reading configs; verify auth via status codes instead of echoing credentials. --- .agent/AGENTS.md | 1 + .agent/steering/development-rules.md | 13 +++++++++++++ 2 files changed, 14 insertions(+) diff --git a/.agent/AGENTS.md b/.agent/AGENTS.md index faedf31..d1e85af 100644 --- a/.agent/AGENTS.md +++ b/.agent/AGENTS.md @@ -55,6 +55,7 @@ A `.agent/steering/` mappában YAML frontmatterrel ellátott automatikusan betö ### 3.4 Biztonság - Soha ne commitolj secrets-t, API key-eket, jelszavakat +- **Soha ne jeleníts meg titkot a beszélgetésben** — generálás után csak a tárolási helyét kommunikáld (részletek: `.agent/steering/development-rules.md` → Titokkezelés) - Minden user input legyen validálva és sanitálva - HTTPS mindenhol, HTTP redirect mindenhol diff --git a/.agent/steering/development-rules.md b/.agent/steering/development-rules.md index 92a2f43..dc4b1bc 100644 --- a/.agent/steering/development-rules.md +++ b/.agent/steering/development-rules.md @@ -80,6 +80,19 @@ git commit -m "fix(): " - **Technikai dokumentáció**: Magyar (weboldal szövegek, docs/, TODO.md) - **Kommunikáció a felhasználóval**: Magyar +## Titokkezelés (KÖTELEZŐ) + +> **SOHA ne jeleníts meg titkot a beszélgetésben.** Ez alól nincs kivétel — akkor sem, ha a felhasználó kéri, és akkor sem, ha te generáltad a titkot. + +- **Jelszavak, API kulcsok, tokenek, kulcsfájlok tartalma** soha nem kerülnek kiírásra a válaszban, összegzésben, táblázatban vagy bármilyen kimenetben. +- **Titok generálásakor**: a titkot csak a végleges helyén hozd létre (pl. env fájl, secret manager), és a felhasználónak csak azt kommunikáld, hogy **hol** található (fájl elérési út, szolgáltatás neve), sosem magát az értéket. + - ✅ Helyes: „Az új kulcs a `/etc/mozdit-content-editor.env` fájlban van (root:600)." + - ❌ Rossz: „Az új kulcs: `16a665...`" +- **Meglévő titok olvasásakor** (env fájl, konfig): a kimenetet maszkold (`CMS_PASS=***`), és csak a létezést/permiszziót ellenőrizd. +- **Tesztelésnél**: a hitelesítést válaszkóddal igazold (401/200), a titkos értéket nem kell és nem is szabad kiírni. +- **Commit, log, dokumentáció**: titok soha nem kerül be — ellenőrizd a diff-et commit előtt. +- Ha egy titok mégis kikerült a beszélgetésbe: jelezd a felhasználónak, hogy a titkot **cserélni kell**, és generálj helyette újat (a fenti szabályok szerint). + ## Async konvenciók - Kerüld a callback-hellt.