A segurança dos seus dados locais, chaves de API e credenciais de ferramentas de IA é tratada com prioridade absoluta neste projeto.
- Zero Segredos em Código:
- Nenhum token de autenticação, Personal Access Token (PAT) ou segredo de conta é commitado no controle de versão.
- O arquivo
.envé explicitamente bloqueado no.gitignore.
- Uso Seguro de Variáveis de Ambiente:
- O repositório fornece um
.env.exampleapenas com a estrutura necessária. - Onde suportado (ex.:
opencode.json), usamos interpolação em tempo de execução via referências{env:VARIAVEL}.
- O repositório fornece um
- Credenciais OAuth e Sessões:
- Tokens de sessão interativa gerados via OAuth (como nos MCPs do
notionegithub) residem exclusivamente no keychain ou storage local protegido de cada ferramenta em sua máquina.
- Tokens de sessão interativa gerados via OAuth (como nos MCPs do
- Isolamento de Máquina:
- Backups automáticos (
.bak) são criados caso já existam arquivos de configuração em$HOMEantes da criação de symlinks.
- Backups automáticos (
Se você identificar uma vulnerabilidade de segurança, possível vazamento de dados ou falha em scripts de automação:
- Por favor, NÃO abra uma Issue pública.
- Envie um relatório por e-mail diretamente para: joaof.victor@hotmail.com com o assunto
[SECURITY] workstation-devjoaolopes: Relato de Vulnerabilidade. - Inclua detalhes como:
- Descrição da vulnerabilidade;
- Passos detalhados para reprodução ou prova de conceito;
- Possível impacto e sugestão de correção (caso aplicável).
Responderemos com a máxima agilidade para investigar, mitigar e publicar correções de segurança.