data/wallet.json— локальный кошелёк (используйтеwallet.example.json).env— API keys, JWT secret, bot tokens*.db,data/— база блокчейна- Приватные ключи, seed-фразы, пароли
wallet.example.json— шаблон без ключей.env.example— плейсхолдеры- Адрес основателя в
runtime/tokenomics.py— публичный учебный адрес (не приватный ключ)
Подписи используют cryptography (OpenSSL), не python-ecdsa.
Причина: CVE-2024-23342 (Minerva timing attack) — в ecdsa нет исправления.
Ключи OpenWeather / WeatherAPI берутся только из переменных окружения:
OPENWEATHER_API_KEY, WEATHERAPI_KEY в .env.
python scripts/check_secrets.pyСкрипт запускается в CI — push с ключами в коде будет заблокирован.
Файлы с API keys, Telegram token, SSH, private keys — только локально на ПК.
Не добавляйте в git. Используйте актуальный: docs/COMMANDS_REFERENCE.md (без секретов).
- Немедленно отзовите/ротируйте ключ на стороне сервиса
- Не храните приватные ключи в
data/wallet.json - Старые коммиты на GitHub могут сохранять историю — при утечке рассмотрите
git filter-repoили GitHub secret scanning