CL-2026-03-19-BK-158 · Tratamento de segurança P0 de credenciais expostas no RNT
- Escopo: multi-projeto
- Projetos afetados:
cerebro,rionoteatro - Aprovacao humana obrigatoria: nao
- Revisor IA: auto-revisao
Resumo
- O relatório versionado
CREDENCIAIS_EXPOSTAS_RELATORIO.mdfoi removido da raiz do RNT. - O conteúdo útil foi preservado em documento sanitizado dentro de
docs/seguranca/. - O
.gitignoredo RNT foi endurecido para proteger.env,.env.locale.env.*.local. - O BK original foi renumerado para
BK-158para evitar colisão com a frenteBK-157de visibilidade/orquestração.
Arquivos/documentos afetados
docs/BACKLOG.mddocs/LOCK.mddocs/CHANGELOG.mddocs/backlog/BK-158-tratamento-seguranca-credenciais.mddocs/changelog/2026/CL-2026-03-19-BK-158.mddocs/seguranca/credenciais-audit-20260213.mdrionoteatro:.gitignorerionoteatro:CREDENCIAIS_EXPOSTAS_RELATORIO.mdrionoteatro:docs/seguranca/credenciais-audit-20260213.md
Evidencias relevantes
- o arquivo raiz do RNT continha credenciais literais de banco, SMTP, OAuth, Algolia, WhatsApp e gateways;
- a nova versão sanitizada substitui todos os valores reutilizáveis por marcadores ofuscados;
- o
.gitignorelocal do RNT passou a cobrir variações operacionais comuns de.env.
Validacoes
- revisão manual do diff sanitizado;
- conferência de que o relatório explícito saiu da raiz do RNT;
- conferência de que o novo documento vive em
docs/seguranca/; git diff --check