Instruction file imported from nathanjohnson320/hospitality-demo (
.cursor/rules/general-secrets.mdc). Copyright stays with the author.
Secrets
- Never commit
.env,.env.*(except.env.example),credentials.json,*service-account*.json, private keys, or.npmrcwith auth tokens. - Never log
Authorization,Cookie, JWTs,DATABASE_URL,SECRET_KEY_BASE, API keys, or session tokens. Redact if a logger dumps headers. - Client bundles (
VITE_*,PUBLIC_*, Lustre/Vite UI) get non-secrets only (publishable Clerk key is fine; secret keys are not). - Don't hardcode secrets in source, tests, Docker Compose defaults meant for production, or chat replies. Use env / the app's vault.
- Don't paste production dumps, live tokens, or private keys into the conversation.
- SQL stays parameterized (Squirrel
$1, Ecto queries) — no string-interpolated user input into queries.