**Language / Язык:** [English](../security.md) | [Русский](security.md) # Безопасность Этот проект — **лабораторный симулятор**, а не hardened-развёртывание Engine. ## Учётные данные Пароль seed по умолчанию — `secret` для всех лабораторных пользователей. TLS-сертификаты Compose в `docker/tls/` считайте **только для разработки**. ## Ключ подписи `TICKET_SIGNING_KEY` / Helm `secrets.ticketSigningKey` нужно ротировать на любом общем или долгоживущем кластере. Значение в `.env.example` намеренно слабое. ## Сетевая экспозиция Публикуйте порты Engine + UI только в доверенные сети. Не выставляйте симулятор в публичный Интернет без дополнительных мер. ## TLS Gateway Compose отдаёт локальный self-signed сертификат на `OVIRT_ENGINE_PORT`. В лаборатории используйте `curl -k` / флаги `insecure` клиентов или замените сертификаты в `docker/tls/`. ## Модель угроз (лаборатория) | В scope | Вне scope | |---|---| | Форма auth (Basic / OAuth) для тестов клиентов | Реальная AAA / AD / IPA | | Изоляция игрушечных учёток в документации | Продакшен-менеджмент секретов | | Избежание случайного публичного bind | Полный чеклист hardening Engine |