Platform güvenliği

Kimlikten upstream bağlantısına kadar açık güven sınırları.

Bu sayfa kaynak projede bulunan kontrolleri ve bunların sınırlarını açıklar. Sertifikasyon veya bağımsız güvence iddiası içermez.

Kimlik Doğrulama

Yerleşik oturum açma, otomatik ilk yönetici, LDAP, Google ve generic OIDC akışları.

Roller & Gruplar

Altı sabit platform rolü; local ve LDAP grupları; LDAP üyeliğini girişte eşleme.

Erişim Politikası

User/group/anonymous subject, organization/project/repository kapsamı, ad/key eşleşmesi, hariç tutma ve label ALL/ANY kuralları.

API Tokenları

Otomasyon için kapsamlı izinler ve ayrı token yaşam döngüsü.

Denetim & Kayıtlar

Audit, paket kullanımı, operasyon, outbound ve uygulama logları için kalıcı kayıt.

Proxy Güvenliği

TLS doğrulama, SSRF koruması, redirect denetimi, system proxy ve write-only upstream secret yönetimi.

Mimari

Kontrollerin uygulandığı sınırlar

Anonymous erişim

Yalnızca read-only proxy repository akışlarıyla sınırlıdır ve Anonymous hesabının etkin olmasına bağlıdır.

Upstream bağlantıları

Basic, bearer ve belirli formatlara özel header/token kimlik bilgileri desteklenir; secret değerleri okuma API'lerinde geri döndürülmez.

Veri katmanı

Metadata ve audit PostgreSQL'de; artifact içeriği seçilen filesystem veya S3 uyumlu storage component'inde tutulur.

Network egress

System proxy ve repository proxy ayarları kontrollü çıkış sağlar. Air-gapped çalışma için kamuya açık, doğrulanmış bir profil yayımlanmış değildir.

Henüz kamuya açık sertifika, bağımsız pentest özeti, güvence raporu veya SLA belgesi yoktur.

Teknik değerlendirme

Kendi paket akışınızı Smart Kubaba üzerinde değerlendirin.

Formatlarınızı, kurulumunuzu ve güvenlik politikalarınızı birlikte değerlendirelim.