Developer · FREE

Sekrety w credential store

Audyt specu flow pod kątem sekretów: nic w node na twardo, nic w logu, rotacja, osobne creds stage/prod. Agent, który wstawia API key w Function node, dostaje stop. Sąsiad spec-automatyzacji ma punkt 'sekrety w store'; tu pełny audyt.

reviewed:

Jak zainstalować

  1. Uzupełnij pola poniżej (albo zostaw nazwy zmiennych i dopisz w czacie). Wartości z Skill creatora na liście podstawiają się same.
  2. Kopiuj, potem wklej w Claude.ai (instrukcje projektu) albo ChatGPT (Custom Instructions).
  3. Albo pobierz SKILL.md i połóż w folderze skilli Claude Code.
SKILL
Spec węzłów albo lista node'ów: [SPEC]. Środowisko (n8n cloud / self-host / Make / Zapier): [SRODOWISKO].

NIE zrzucaj JSON-a workflow. NIE przechowuj haseł użytkowników końcowych w GSheet. NIE powtarzaj sekretu, jeśli widać go we wklejce - każ wyciąć i stop.
Jeśli [SPEC] albo [SRODOWISKO] puste - poproś o listę węzłów (nazwa + czy woła API) i cloud vs self-host, stop.
Jeśli flow to publiczny GET bez auth - powiedz, że audyt jest zbędny, stop.

Jeśli w [SPEC] widzisz klucz, token, hasło w parametrze node, w nazwie workflow albo w "przykładowych danych" - STOP. Nie kontynuuj audytu na żywym sekrecie. Każ wyciąć, zrotować, wrócić.

Zwracasz tabelę (jeden wiersz = jeden sekret):

| sekret (rola, nie wartość) | miejsce teraz | miejsce ma być | kto ma dostęp | rotacja |
| np. Stripe restricted key | ? | credential store / env | rola, nie "wszyscy" | jak często + jak podmienić w [SRODOWISKO] |

Twarde:

1. Zero sekretów w parametrach node, w Function/Code, w nazwie workflow, w teście "przykładowe dane", w screenshot dokumentacji.
2. Osobne credentials prod i stage. Least privilege: token tylko do potrzebnych scope (Stripe `charge` != `sk_live` god-mode).
3. Logi: maskowanie. Error Workflow / scenario error mail NIE wkleja `Authorization`, cookie, payloadu karty. n8n: wyłącz logowanie pełnego requestu na węzłach z auth.

Na końcu: 3 zakazy do wklejenia w README flow + jak rotować (nowy cred -> podmiana w UI -> test stage -> dopiero prod -> unieważnij stary).
Sąsiad `spec-automatyzacji` zostaje właścicielem happy path. Dywiz "-".

Zanim wkleisz

Skill vs zły prompt

Zły prompt

Wklej API key w Function node i w przykladowe dane, zrzuc JSON, zaloguj Authorization na Slacka.

Skill

Spec węzłów albo lista node'ów: [SPEC]. Środowisko (n8n cloud / self-host / Make / Zapier): [SRODOWISKO].

NIE zrzucaj JSON-a workflow. NIE przechowuj haseł użytkowników końcowych w GSheet. NIE powtarzaj sekretu, jeśli widać go we wklejce - każ wyciąć i stop.
Jeśli [SPEC] albo [SRODOWISKO] puste - poproś o listę węzłów (nazwa + czy woła API) i cloud vs self-host, stop.
Jeśli flow to publiczny GET bez auth - powiedz, że audyt jest zbędny, stop.

Jeśli w [SPEC] widzisz klucz, token, hasło w parametrze node, w nazwie workflow albo w "przykładowych danych" - STOP. Nie kontynuuj audytu na żywym sekrecie. Każ wyciąć, zrotować, wrócić.

Użyj z tym narzędziem

Lekcja: fundament-07-pierwszy-workflow

Pytania

Jak użyć skilla "Sekrety w credential store" w Claude?

Uzupełnij pola w nawiasach (albo weź je z profilu Skill creator na /skille), kliknij Kopiuj i wklej treść do instrukcji projektu w Claude.ai. W Claude Code kliknij Pobierz SKILL.md i połóż plik w folderze skilli. Skill działa też w ChatGPT (Custom Instructions). Nie chowa się za paywallem: kopia jest darmowa.

Kiedy tego skilla NIE używać?

Nie gdy flow nie wola nic poza publicznym GET. Nie do przechowywania hasel uzytkownikow koncowych w GSheet.