Lyra

Güvenlik Notları

Bu, SECURITY.md'nin (raporlama ve tehdit modeli) operatöre yönelik tamamlayıcısı. Burada varsayılanlar, sertleştirme kolları ve kabul edilen riskler listelenir.

Varsayılanlar

Sertleştirme kolları

Çevirebileceğin kollar (hepsi settings tablosunda; uygulamak için Lyra'yı yeniden başlat):

Ayar Sıkı Gevşek
rate_limit_attempts 3 10
rate_limit_window_minutes 30 5
auto_ban_after 2 5
auto_ban_duration_minutes 1440 (bir gün) 15
session_ttl_days 1 90

Uygulamanın sağladığından daha yüksek taban istiyorsan, edge'de rate limit'li bir reverse proxy (veya CDN) çalıştır.

Lyra'nın YAPMADIĞI şeyler

Lyra'nın savunduğu tehditler

Lyra'nın savunmadığı tehditler

Önerilen deployment

  1. Lyra'yı unprivileged systemd servisi olarak çalıştır (generate-systemd.js default'u).
  2. Önüne Cloudflare Tunnel (port forwarding yok, public IP yok, DDoS exposure yok) veya Tailscale Funnel veya Let's Encrypt ile Caddy reverse proxy koy.
  3. Public erişim gerekmiyorsa LAN-only mode'da kal. public_access=false default'u Lyra'nın içindeki tüm reverse-proxy code path'ini atlar.
  4. Setup'ta 2FA aktif et. Atlama.
  5. GitHub PAT ve Cloudflare API token'ı yıllık (veya bilgi sahibi olan biri ekipten ayrılınca) rotate et.
  6. audit_log'u tut ve ara sıra incele:
    SELECT datetime(ts/1000, 'unixepoch'), event_type, ip, details
      FROM audit_log
      WHERE event_type IN ('login_fail', 'ip_banned')
      ORDER BY ts DESC LIMIT 50;
    
  7. Lyra repo'sundaki güvenlik advisory'lerine abone ol.