sdd-layer 0.18.2

Spec-Driven Development CLI and agent harness
---
title: Segurança
description: Redaction, secrets, execução com escrita e limites de automação.
context: Regras para não vazar credenciais nem mutar workspace sem adapter explícito.
---

# Segurança

O SDD trata segurança como contrato operacional. Secrets não podem aparecer em logs, artifacts, memory, review, stdout/stderr persistido ou traceability.

## Secrets

Registre nomes de variáveis, não valores:

```text
OPENAI_API_KEY
ANTHROPIC_API_KEY
GEMINI_API_KEY
RIG_PROVIDER_API_KEY
```

Valores devem ficar em ambiente seguro do provider ou do projeto.

## Redaction

Arquivos em `src/runtime/redaction.rs` e o contrato de logs devem remover ou mascarar:

- API keys;
- bearer tokens;
- passwords;
- auth headers;
- payloads sensíveis;
- stdout/stderr com segredo.

## Escrita no workspace

Geração de artefato pode persistir Markdown via `sdd artifact save`. Execução que altera código precisa de adapter de escrita. Nesta versão, execução real com escrita é restrita ao adapter Codex.

## Automação

Ausência de evento não aprova gate. Timeout não aprova gate. Workflows não podem autoaprovar checkpoints. Deploy e merge exigem decisão humana explícita.