Esempio LeakLock
Questo esempio mostra una PR gate fallita a causa di sourcemap pubblica e segreti rilevati.
Cosa previene
- Sourcemap pubblica: File .map accessibili pubblicamente che rivelano codice sorgente.
- Segreti nei bundle: API key hardcoded o esposte tramite env var nei file JavaScript.
- NEXT_PUBLIC non autorizzati: Variabili d'ambiente server-only esposte al client.
PR Gate fallita
La PR #42 ha fallito il check LeakLock con i seguenti findings:
❌ LeakLock Check Failed
Findings:
- Sourcemap pubblica: dist/app.js.map
- Segreto rilevato: API key in src/config.js (linea 15)
- NEXT_PUBLIC non autorizzato: NEXT_PUBLIC_DB_PASSWORD
Vedi report completo nell'Artifact: merlonsec-report.html Report di esempio
Il report HTML include:
- Summary con conteggio findings per severità
- Tabella dettagliata con file path, linee, snippet
- Testo di remediation per ogni finding
- Hash SHA-256 del report per verifica
Checklist
- ✓ Policy.yml configurata con sourcemap guard
- ✓ GitHub Action aggiunto al workflow
- ✓ PR gate bloccata correttamente
- ✓ Report generato e firmato
- ✓ Findings risolti e PR approvata