Accesso Passkey, app di autenticazione e account aziendali
Il porto sicuro del tuo codice.
La piattaforma git europea in cui le regole le applica il server, per tutti: niente force-push sui branch protetti, nessun segreto nella storia, un audit log che non si riscrive. Tu pensi al codice.
Push accettato su mainprotezioni e segreti: tutto regolare
Push rifiutatochiave AWS in config/prod.env:12
v2.4.0 resta v2.4.0tag di rilascio immutabile
git.codequay.it/arimaslab/next-platform
arimaslab / NEXT / next-platform
next-platform Privato
Clona
Repository principale dell'ecosistema NEXT · mirror attivo verso GitHub
CodiceCommitBranch 3Tag 12Audit
mainprotettomirror sincronizzato
Push verificatofeat: pannello di stato del sistema2 ore fa
apps Portale sviluppatori aggiornato ieri
packages Moduli condivisi riorganizzati ieri
services Gateway di autenticazione 3 giorni fa
README.md Documentazione aggiornata 3 giorni fa
Tutto regolarerestore provato 2 giorni fa
git push --force origin main
remote: CodeQuay: push RIFIUTATO
remote: il branch 'main' è protetto:
remote: force-push non consentito ! [remote rejected] main -> main
Come funziona
Cosa succede a ogni git push
Nessun plugin da installare e nessun hook da configurare sui computer. Tutto avviene sul server, in pochi istanti, allo stesso modo per ogni persona del team.
1
Passo 1: Push, come sempre
Il team usa il git che conosce, via HTTPS o SSH.
2
Passo 2: Protezioni
Force-push e cancellazioni sui branch protetti vengono rifiutati. Anche per gli admin.
3
Passo 3: Scansione segreti
Chiavi e token fermati prima di entrare nella storia, con file e riga.
4
Passo 4: Audit log
Chi, cosa, quando e da dove. Anche i tentativi negati.
5
Passo 5: Backup e ripristino
Backup ogni notte, ripristino provato in automatico ogni settimana.
CodeQuay in numeri
0 eccezioni
Le protezioni dei branch valgono anche per owner e amministratori.
<2 s
p95 di storia, diff e blame su un repository da 100.000 commit.
7 giorni
Al massimo fra due prove di ripristino automatiche del backup.
5 min
Intervallo dei controlli del watchdog su servizi, disco e certificati.
La piattaforma
La sicurezza non si aggiunge. È il modo in cui funziona.
Undici plus, un'unica piattaforma. Restano invisibili finché non servono, e quando servono parlano chiaro.
Un hook locale si disattiva, una convenzione si dimentica. Qui il controllo avviene a ogni push, e il rifiuto arriva nel terminale di chi l'ha tentato, nella sua lingua.
Niente force-push sui protetti
Tag di rilascio immutabili
Vale anche per owner e admin
~/next-platform
Esempio: un force-push sul branch protetto main viene rifiutato dal server, che spiega il motivo e suggerisce di integrare le modifiche remote con fetch più merge o rebase.
$git push --force origin main
Enumerating objects: 9, done.
Writing objects: 100% (5/5), 1.12 KiB | 1.12 MiB/s, done.
remote:
remote: CodeQuay: push RIFIUTATO
remote: - il branch 'main' è protetto: force-push non consentito
remote: - integra le modifiche remote con fetch + merge o rebase
remote:
! [remote rejected] main -> main (pre-receive hook declined)$
La registrazione è aperta: chiunque può creare un account su git.codequay.it/signup e partire dal piano Free, poi passare online a Team o Business quando vuole.
Se qualcuno ti invita con la tua email in un'organizzazione, in un progetto o in un repository, puoi anche creare l'account dal link dell'invito: l'indirizzo risulta già verificato.
Una passkey è una credenziale che prende il posto della password: resta sul tuo dispositivo o nel tuo gestore di password e si sblocca con impronta, volto o PIN. È legata al sito per cui è stata creata, quindi una pagina contraffatta non può usarla: è la difesa più solida contro il phishing.
Su CodeQuay la aggiungi dopo il primo accesso, da Impostazioni → Sicurezza. Dalla volta successiva entri scegliendo la passkey, senza password e senza codici: una passkey sbloccata con impronta, volto o PIN vale già come accesso forte.
Puoi registrarne più d'una, per esempio sul computer e sul telefono. Le passkey sincronizzate da Portachiavi iCloud, dal Gestore delle password di Google o da un gestore di password sono disponibili su tutti i tuoi dispositivi; vanno bene anche le chiavi di sicurezza fisiche.
Il push viene respinto. CodeQuay analizza i file nuovi di ogni push e ferma quelli che contengono credenziali riconoscibili: chiavi private, chiavi di accesso AWS, chiavi API Google, chiavi Stripe di produzione, token GitHub, token Slack e token personali CodeQuay. Il messaggio indica file e riga e mostra solo l'inizio del valore; nell'audit log finisce la regola violata, mai il segreto.
Per ripartire, togli il segreto dalla storia (non basta un commit successivo che lo cancella) e revoca la credenziale. Se il segreto era già nella storia di un repository importato, l'analisi dell'import lo segnala: in quel caso va ruotato.
Posso migrare da GitHub mantenendo tutta la storia?
Sì. Autorizzi la chiave dell'istanza come deploy key del repository GitHub e avvii l'import: copia tutti i branch e tutti i tag con la storia completa (le pull request no), protegge il branch di default e analizza l'intera storia alla ricerca di segreti, indicando tipo, file, riga e commit senza mostrarne il valore. Se si interrompe, si rilancia e riprende.
Per gli sviluppatori basta cambiare l'indirizzo del remote nei clone esistenti: commit, hash, branch e tag restano gli stessi. Da un'altra piattaforma git si passa con git clone --mirror e git push --mirror.
Repository, database e backup restano in data center nell'Unione europea. CodeQuay è sviluppata in Italia da arimaslab srl, e né il sito né la piattaforma usano servizi di tracciamento, analitica o pubblicità di terze parti.
I prezzi sono per utente, IVA esclusa, con fatturazione mensile oppure annuale (più conveniente), e sono pubblicati nella pagina Prezzi:
Free: 0 €
Team: 6 € per utente al mese, oppure 60 € per utente all'anno (2 mesi gratis)
Business: 18 € per utente al mese, oppure 180 € per utente all'anno (2 mesi gratis)
Sovereign: Su preventivo
Protezioni, blocco dei segreti al push, audit log e backup provati sono inclusi in ogni piano; l'istanza dedicata, in UE o presso di voi, è su preventivo.