
Комментарии 2
Раз уж витрина у вас всё равно собирается скриптом, я бы ещё проверку на утечки туда же прикрутил. Например, после сборки сходить в публичный API вообще без cookies и прогнать заголовки/описания по набору запрещённых шаблонов: реальные домены, подсети, имена хостов и т.д. А то сейчас получается, что пустые панели проверяются автоматически, а случайно засветившийся "BANK-PROD-1" все еще нужно самому замечать.
Справедливо, но с двумя поправками к схеме. Первая: чёрный список заменить белым. Инвентарь стенда закрытый и известный — srv-*, 10.20.30.0/24, четыре вымышленных домена. Значит правило не «не должно встречаться запрещённое», а «всё, что похоже на имя хоста, адрес или домен, обязано быть из списка, иначе падаем». Ваш BANK-PROD-1 чёрный список поймает только если я его заранее угадал; белый поймает и тот, который я не предвидел.
Вторая: заголовков и описаний мало. Реальное имя с большей вероятностью приедет не из JSON дашборда, а из самих данных — значением метки в ответе /panels/<id>/query. Прогонять надо и ответы тоже.
И запускать не только при сборке. Тенант может испортиться потом — достаточно, чтобы кто-то направил агент в демо-аккаунт. Поэтому отдельной периодической проверкой, и при срабатывании снимать публикацию, а не писать warning в лог.
Публичное демо без регистрации: как показать живой мониторинг и не подставиться