Skip to content

Security: murzichek5-spec/memochka-bot

Security

SECURITY.md

Security Policy

Secrets

Никогда не публикуйте реальные значения:

  • BOT_TOKEN
  • OPENROUTER_API_KEY
  • любых будущих API keys / passwords / credentials

Используйте локальный .env, который исключён из Git через .gitignore. Для примера настроек в репозитории хранится только .env.example без секретов.

Runtime data

bot.db не должен публиковаться: база может содержать сообщения, настройки и накопленную память Telegram-чатов. Логи также исключены из репозитория.

If a secret was committed

  1. Сразу перевыпустите скомпрометированный токен/ключ у соответствующего провайдера.
  2. Удалите секрет из Git-истории, а не только из текущей версии файла.
  3. Проверьте репозиторий GitHub Secret Scanning / Push Protection.

There aren't any published security advisories