Как обращаться с данными и доступами в Lovarus
В работе над сайтом важно различать доступ к аккаунту Lovarus и доступ посетителей к созданному приложению. Защищённый вход в редактор сам по себе не означает, что правила доступа внутри вашего приложения настроены правильно.
Аккаунт и секреты
Ссылку для входа по email используйте только сами. Включите защиту почты и аккаунтов VK или Яндекса, которыми пользуетесь для входа. Не размещайте пароли, ключи платёжных сервисов и токены в публичном коде, промптах-примерах и скриншотах для посетителей.
Встроенные интеграции предусматривают отдельные подключения. Используйте их настройки, а не вставляйте секреты в JavaScript, загружаемый браузером. Если ключ уже оказался публичным, его нужно отозвать у провайдера и заменить.
Данные приложения
Попросите ИИ явно настроить роли и правила: кто может создавать, читать, менять и удалять записи. Затем проверьте приложение без входа и под обычным пользователем. Наличие формы авторизации не доказывает, что база закрыта от посторонних.
Не загружайте реальные клиентские данные только для демонстрации. Для проверки формы используйте вымышленные сведения и убедитесь, где они сохраняются.
Порядок обработки данных самой платформой раскрыт в политике конфиденциальности. Перед публичным запуском выполните проверку безопасности приложения и проверьте ключевые действия вручную.
Помогла ли инструкция?