Найти - Пользователи
Полная версия: Можно ли выкладывать код в открытом репозитории?
Начало » Django » Можно ли выкладывать код в открытом репозитории?
1
Trit
Добрый день!
Я начинающий разработчик, написал сайт-резюме и хочу дать в нем ссылку на исходный код на Гитхабе. Не будет ли это угрожать безопасности сайта?
FishHook
Можете пояснить, что вы имеете в виду под “безопасностью сайта”?
Trit
Плохо представляю, что это такое, если честно. В документации советуют отключать режим отладки при запуске проекта, потому что иначе всем будет доступен исходный код, информация о переменных и т.д. Значит, это опасно?
Вряд ли кто-нибудь захочет взламывать мой сайт и вредить пользователям или серверу, но не хочется совершить совсем грубую ошибку и оставить такую возможность: все-таки это сайт-резюме.

FishHook
Trit
Смотрите, вы наваяли сайт на Джанге. Сама Джанга доступна в исходниках. Понятно, что если уязвимости есть в коде самого фреймворка, то злоумышленнику ваш код не нужен. Тут вопрос, а что в вашем коде может быть такого, знание чего злодею поможет взломать ваш сайт? Очевидно, что пароли к БД, к мылу, SECRET_KEY, может быть адреса какие-нибудь, которые вы, разумеется, не хардкодите, они у вас в settings.py. Разумеется, их не надо показывать. А остальное - да бога ради, если вы совсем уже как-нибудь грубо не натупили (например не проверяете права пользователей для админских операций, надеясь на логику фронтенда), ничего страшного не произойдет.
Trit
FishHook, спасибо!
pyhhton
А как должен выглядеть деплой? settings.py не должен коммититься и на хостинге должен заполняться админом?
FishHook
pyhhton
А как должен выглядеть деплой? settings.py не должен коммититься и на хостинге должен заполняться админом?
settings.py - это просто питоний файл, вы внутри этого файла можете написать полноценную программу. Делать этого, конечно, не нужно, но импортировать внутри settings.py какой-то другой модуль вполне допустимо. Обычно делают так: в settings.py выносят все базовые настройки для проекта, независимые от конкретного сервера или конкретного проекта, рядом есть файл settings_local.py, который вообще в gitignore и не попадает в общий репозиторий, но он импортируется внутри settings.py и там вы настраиваете индивидуально доступ к БД и все прочие сугубо частные вещи.
pyhhton
В переменных окружения ничего не передается? Их другой юзер кстати видеть не может?
FishHook
pyhhton
В переменных окружения ничего не передается?
Зачем?
pyhhton
Хз, показалось что я это где-то видел.
This is a "lo-fi" version of our main content. To view the full version with more information, formatting and images, please click here.
Powered by DjangoBB