Esempio LeakLock

Questo esempio mostra una PR gate fallita a causa di sourcemap pubblica e segreti rilevati.

Cosa previene

  1. Sourcemap pubblica: File .map accessibili pubblicamente che rivelano codice sorgente.
  2. Segreti nei bundle: API key hardcoded o esposte tramite env var nei file JavaScript.
  3. NEXT_PUBLIC non autorizzati: Variabili d'ambiente server-only esposte al client.

PR Gate fallita

La PR #42 ha fallito il check LeakLock con i seguenti findings:

❌ LeakLock Check Failed

Findings:
  - Sourcemap pubblica: dist/app.js.map
  - Segreto rilevato: API key in src/config.js (linea 15)
  - NEXT_PUBLIC non autorizzato: NEXT_PUBLIC_DB_PASSWORD

Vedi report completo nell'Artifact: merlonsec-report.html

Report di esempio

Il report HTML include:

  • Summary con conteggio findings per severità
  • Tabella dettagliata con file path, linee, snippet
  • Testo di remediation per ogni finding
  • Hash SHA-256 del report per verifica

Scarica report di esempio

Checklist

  • ✓ Policy.yml configurata con sourcemap guard
  • ✓ GitHub Action aggiunto al workflow
  • ✓ PR gate bloccata correttamente
  • ✓ Report generato e firmato
  • ✓ Findings risolti e PR approvata