Контроль безопасности
Что можно включать, а что пока нельзя
Эта страница отвечает на простой вопрос: система готова к действию или нужно сначала устранить блокер. Она ничего не включает сама.
Режим
runtime_guarded
Доступ
safe_header_mock · not_configured
Запуск задач
включён
Локальная обработка
standalone · включена
Запись файлов
включена
Прогресс
включён
Публикация
заблокирована
Проверки простыми словами
| Проверка | Статус | Что контролировать владельцу | Пояснение |
|---|---|---|---|
| Auth/RBAC | mock_blocked | Выбор production IdP/RBAC — решение владельца проекта | Repo-local scaffold accepts safe headers only in safe_header_mock. Any non-mock auth mode is blocked until a security packet wires a real identity provider. |
| CORS origins | explicit | Контролировать список разрешённых доменов | http://localhost:3000 |
| Read-only Supabase через backend | mock_fallback | Не выдавать service-role ключ dashboard/API read paths | Dashboard reads use backend repository with publishable/anon GET-only adapter or mock fallback. |
| Worker dispatch gate | enabled | Разрешать реальный запуск задач только отдельным packet | DASHBOARD_WORKER_DISPATCH_ENABLED requires DASHBOARD_RUNTIME_DISPATCH_MODE=standalone or legacy http handler mode; external handler URLs are not required in standalone mode. |
| Standalone runtime | enabled | Standalone M-01/M-02 handlers are the canonical DASH-MVP-016 dispatch path | mode=standalone; standalone_enabled=True; DASHBOARD_M01_HANDLER_URL/DASHBOARD_M02_HANDLER_URL are optional legacy HTTP-handler values. |
| Storage write gate | enabled | Разрешать Supabase Storage write только отдельным packet и backend-only key | DASHBOARD_STORAGE_WRITE_ENABLED requires safe mock off and env-only SUPABASE_STORAGE_WRITE_KEY; frontend never receives storage credentials. |
| Live progress sync | enabled | Разрешать progress callbacks/sync только отдельным packet | DASHBOARD_LIVE_PROGRESS_SYNC_ENABLED controls backend-only updates to local runtime progress state. |
| RAG article generation | enabled | Статьи должны идти через W-05b RAG; chunk-copy fallback выключен по умолчанию | DASHBOARD_RAG_ARTICLE_ENABLED=True; W05b URL configured=True; fallback_chunk_article_enabled=False. |
| W-09 LLM article writer | enabled | LLM подключается только в W-09 после W-05b source/graph evidence; ключи остаются env-only | DASHBOARD_W09_LLM_ARTICLE_ENABLED=True; provider=openai_compatible; model_configured=True; endpoint_configured=True; api_key_configured=True; fallback_to_deterministic=False. |
| Publication gate | blocked_requires_packet | Внешние публикации требуют отдельного side-effect packet | Telegram/WordPress/YouTube/media publication remains blocked in dashboard MVP. |
| Telegram publication gate | disabled_by_operator_policy | Telegram отключён; созданные статьи показываются только на сайте/dashboard | DASHBOARD_TELEGRAM_PUBLICATION_ENABLED is ignored by the backend gate while operator policy disables Telegram publication. |
| Debug Telegram autopublish | disabled_by_operator_policy | Отладочная автопубликация в Telegram отключена независимо от env | DASHBOARD_DEBUG_TELEGRAM_AUTOPUBLISH_ENABLED=False; duplicates_allowed=True; target_configured=False. |
| Audit log | planned_not_enabled | Перед production включить redacted audit log без секретов | Audit logging is represented as a policy gate; no credential or payload values are stored in repo. |
Запрещённые действия
- service_role_key_usage
- frontend_runtime_clients
- ungated_production_database_or_storage_writes
- live_runtime_handler_activation_without_packet
- external_publication_without_packet
- destructive_cleanup