Files
glchat/scripts/gitleaks-scan.sh
T
grendervill 4bd1770cb5 feat(deploy): установщик, docker-скелет, шаблоны Caddy/LiveKit и CLI
- deploy/install.sh: идемпотентная установка, режимы встроенного и внешнего
  прокси (§10.13), --dry-run/--skip-tls/--reconfigure, auto-детект профиля (§10.10)
- deploy/compose.yaml.tpl: app, livekit, caddy с лимитами, healthcheck,
  ротацией логов, cap_drop и no-new-privileges (§4.3)
- deploy/caddy: Caddyfile.tpl (встроенный) и external-proxy.conf.tpl (наш стенд)
- deploy/livekit: конфиг с TURN, dynacast и лимитами комнат (§10.6)
- deploy/backup.sh + restore.sh: sqlite .backup, tar, age-шифрование (§10.8)
- deploy/update.sh: бэкап → pull/сборка → up → миграции → smoke (§9.3)
- deploy/smoke.sh: проверки §10.9 (healthz/readyz/meta, порты, UFW, fail2ban, бэкап)
- deploy/security-check.sh: аудит SSH, UFW, fail2ban, прав .env и ключей
- deploy/ufw-docker.sh, nftables и fail2ban-конфиги (sshd, glchat-auth, recidive)
- deploy/glchat-cli.sh: команды §10.7, systemd-юнит glchat.service
- scripts/test-install.sh: прогон установщика в чистом Ubuntu 24.04 (systemd-контейнер)
- Dockerfile: multi-stage (node → golang CGO → debian-slim), non-root, healthcheck
- Makefile: lint/test/build/dev/generate/security/smoke и фиксация версий инструментов
2026-09-19 18:21:02 +03:00

26 lines
1.0 KiB
Bash
Executable File

#!/usr/bin/env bash
# Сканирование репозитория на секреты. Поддерживает gitleaks 8.19+
# (`gitleaks dir`) и старые версии (`gitleaks detect`).
set -euo pipefail
ROOT="$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)"
CONFIG="${ROOT}/.gitleaks.toml"
if ! command -v gitleaks >/dev/null 2>&1; then
echo "gitleaks не установлен — пропускаем (make tools поставит его в .cache/bin)"
exit 0
fi
cd "$ROOT"
if gitleaks dir --help >/dev/null 2>&1; then
# Кэши инструментов и собранные артефакты не являются частью исходников.
gitleaks dir . --no-banner --redact --config "$CONFIG" \
--report-format sarif --report-path "${ROOT}/build/gitleaks.sarif"
else
gitleaks detect --no-banner --redact --config "$CONFIG" \
--report-format sarif --report-path "${ROOT}/build/gitleaks.sarif"
fi
echo "gitleaks: утечек не найдено (отчёт: build/gitleaks.sarif)"