13 — Управление репозиторием и безопасность
Эта глава — про вкладку Настройки: кто что может, что защищено и как выглядит жизненный цикл репозитория.
Соавторы и права
Людей добавляют в Настройки → Соавторы:
| Право | Что оно даёт |
|---|---|
| Чтение | Просмотр, создание задач, комментарии |
| Запись | Отправка коммитов, создание веток, слияние пул-реквестов |
| Администрирование | Настройки, соавторы, правила веток |
В репозиториях организации давайте доступ команде, а не отдельному человеку: при смене состава правится одно место.
Защита main
Настройки → Ветки → Добавить правило — рекомендуется, как только в репозитории работает больше одного человека:
- Запретить прямую отправку — любое изменение идёт через пул-реквест.
- Требовать одобрения — хотя бы одно ревью перед слиянием.
- Запретить force push — историю нельзя переписать.
- Проверки статуса — нет слияния, пока Actions не зелёные (глава 12).
Видимость и жизненный цикл
- Видимость — в любой момент переключается между Публичный и Приватный.
- Переименование — старый адрес перестаёт работать; обновите разосланные ссылки.
- Передача владения — репозиторий переезжает к другому пользователю или организации.
- Архивирование — репозиторий становится только для чтения; так замораживают вместо удаления.
- Удаление — в Опасной зоне, требует ввода имени и необратимо.
Сомневаетесь — не удаляйте, а архивируйте.
Веб-хуки
Настройки → Веб-хуки отправляют JSON на выбранный вами адрес при событиях (коммит, задача, пул-реквест). Годится для уведомлений в чат или запуска собственного скрипта развёртывания. У каждого веб-хука есть журнал последних доставок — туда и смотрят при отладке.
Ключи развёртывания
Если серверу нужно только читать репозиторий, не давайте ему свой личный SSH-ключ: добавьте отдельный ключ только для чтения в Настройки → Ключи развёртывания. Даже если такой сервер взломают, ущерб ограничится одним репозиторием.
Ваши токены и ключи
- Аватар → Настройки → Приложения — создание и отзыв токенов (глава 10).
- Аватар → Настройки → SSH-ключи — машины, которыми вы пользуетесь.
- Удаляйте неиспользуемые токены и ключи старых машин; именно это ваша поверхность риска.
- Пароль, двухфакторная аутентификация и сессии живут на стороне KabaForce ID (глава 01).
Хорошие привычки
- Никогда не кладите секреты в репозиторий; если это случилось — меняйте сам секрет (глава 08).
- Прежде чем делать приватный репозиторий публичным, подумайте об истории — старые коммиты тоже станут видны.
- Убирайте доступ и токены уходящего человека в тот же день.