Add suspicious activity discovery runbook (SEC-G04, #437) #969

Merged
PlasticDigits merged 4 commits from issue-437-suspicious-activity-queries into main 2026-06-30 06:13:43 +00:00
PlasticDigits commented 2026-06-30 02:23:06 +00:00 (Migrated from gitlab.com)

Summary

Adds SEC-G04 operator discovery recipes so incident responders can surface suspicious wallets, pairs, and tokens before applying pause/blacklist controls (#437).

  • New runbook docs/runbooks/suspicious-activity-queries.md: indexer API calls, Postgres SQL, and LCD queries for top traders, failed wasm txs, pair swap spikes, liquidity/reserve anomalies, and compliance blacklist probes.
  • Incident template triage links to the runbook (Tx samples + discovery checklist item).
  • blacklist-decision.md cross-links discovery queries before the decision tree.
  • Doc invariant: make check-suspicious-activity-queries-docs; full checklist: make verify-issue-437.
  • Agent playbook: skills/AGENTS_SUSPICIOUS_ACTIVITY_QUERIES.md.

Acceptance checklist

Criterion Command / step Result
Runbook includes suspicious wallet discovery (high failed tx count, anomalous volume) `grep -E 'traders/leaderboard code != 0' docs/runbooks/suspicious-activity-queries.md`
Runbook includes suspicious pair/token discovery (reserve delta, swap count spike) `grep -E 'swap_events liquidity_events
Queries linked from incident template triage grep suspicious-activity-queries docs/templates/incident-dex-indexer.md PASS
Doc invariant make check-suspicious-activity-queries-docs PASS
Full #437 verify script make verify-issue-437 PASS

Verification checklist (third parties)

  1. make check-suspicious-activity-queries-docs — exits 0; prints OK line.
  2. make verify-issue-437 — all steps PASS.
  3. Open docs/templates/incident-dex-indexer.md → Triage → confirm links to suspicious-activity-queries.md under Tx samples and Suspicious activity discovery.
  4. Open docs/runbooks/suspicious-activity-queries.md → confirm §§ 1–5 have copy-pastable curl / psql blocks and escalation table.
  5. (Optional, LocalTerra + indexer) export INDEXER_URL=http://127.0.0.1:3001 then curl -sf "$INDEXER_URL/api/v1/traders/leaderboard?sort=volume_24h&limit=3".
## Summary Adds **SEC-G04** operator discovery recipes so incident responders can surface suspicious wallets, pairs, and tokens **before** applying pause/blacklist controls ([#437](https://gitlab.com/PlasticDigits/cl8y-dex-terraclassic/-/work_items/437)). - New runbook [`docs/runbooks/suspicious-activity-queries.md`](docs/runbooks/suspicious-activity-queries.md): indexer API calls, Postgres SQL, and LCD queries for top traders, failed wasm txs, pair swap spikes, liquidity/reserve anomalies, and compliance blacklist probes. - Incident template triage links to the runbook (Tx samples + discovery checklist item). - [`blacklist-decision.md`](docs/runbooks/blacklist-decision.md) cross-links discovery queries before the decision tree. - Doc invariant: `make check-suspicious-activity-queries-docs`; full checklist: `make verify-issue-437`. - Agent playbook: [`skills/AGENTS_SUSPICIOUS_ACTIVITY_QUERIES.md`](skills/AGENTS_SUSPICIOUS_ACTIVITY_QUERIES.md). ## Acceptance checklist | Criterion | Command / step | Result | |-----------|----------------|--------| | Runbook includes suspicious **wallet** discovery (high failed tx count, anomalous volume) | `grep -E 'traders/leaderboard|code != 0' docs/runbooks/suspicious-activity-queries.md` | PASS | | Runbook includes suspicious **pair/token** discovery (reserve delta, swap count spike) | `grep -E 'swap_events|liquidity_events|pair_reserves|compliance/blacklist-check' docs/runbooks/suspicious-activity-queries.md` | PASS | | Queries linked from incident template triage | `grep suspicious-activity-queries docs/templates/incident-dex-indexer.md` | PASS | | Doc invariant | `make check-suspicious-activity-queries-docs` | PASS | | Full #437 verify script | `make verify-issue-437` | PASS | ## Verification checklist (third parties) 1. `make check-suspicious-activity-queries-docs` — exits 0; prints OK line. 2. `make verify-issue-437` — all steps PASS. 3. Open `docs/templates/incident-dex-indexer.md` → Triage → confirm links to `suspicious-activity-queries.md` under **Tx samples** and **Suspicious activity discovery**. 4. Open `docs/runbooks/suspicious-activity-queries.md` → confirm §§ 1–5 have copy-pastable `curl` / `psql` blocks and escalation table. 5. (Optional, LocalTerra + indexer) `export INDEXER_URL=http://127.0.0.1:3001` then `curl -sf "$INDEXER_URL/api/v1/traders/leaderboard?sort=volume_24h&limit=3"`.
PlasticDigits commented 2026-06-30 02:25:25 +00:00 (Migrated from gitlab.com)

Security review — MR !969

Commit reviewed: efc63a7b6b3f7da6666a0ad0afa4b2c8ac59b168
Scope: Added/modified files in this MR — docs/runbooks/suspicious-activity-queries.md, cross-links in incident/blacklist runbooks, skills/AGENTS_SUSPICIOUS_ACTIVITY_QUERIES.md, scripts/check_suspicious_activity_queries_docs.py, scripts/qa/verify-issue-437.sh, Makefile/doc index updates.

Method: Diff review; traced operator-facing curl / psql / LCD recipes to sinks (indexer read APIs, Postgres SELECTs, LCD tx search). Compared patterns to existing runbooks (emergency-commands.md) and indexer controls (parameterized API queries, sort allowlists, rate limits in indexer/tests/security.rs). No prior security-review threads on this MR.

Outcome: FINDINGS: 0 medium+

Security review: no medium+ findings on this diff.

Summary

This MR adds operator discovery documentation and doc-invariant tooling only. It does not change indexer, frontend, or contract runtime code.

Area Result
Injection (SQL/shell/command) Static SQL in runbook; API examples use --data-urlencode or path segments with bech32 placeholders. Doc checker reads fixed repo paths — no attacker-controlled input.
Authn/authz bypass Not applicable — no auth or permission changes.
Secret leakage / logging DATABASE_URL shown as postgresql://... placeholder; source indexer/.env matches existing emergency runbook LocalTerra pattern.
SSRF / path traversal Endpoints are operator-set env vars (INDEXER_URL, LCD), not application sinks.
Supply chain No new dependencies.

Inline threads

None (no medium+ findings).


Automated security review workflow — SEC-G04 / #437

## Security review — MR !969 **Commit reviewed:** `efc63a7b6b3f7da6666a0ad0afa4b2c8ac59b168` **Scope:** Added/modified files in this MR — `docs/runbooks/suspicious-activity-queries.md`, cross-links in incident/blacklist runbooks, `skills/AGENTS_SUSPICIOUS_ACTIVITY_QUERIES.md`, `scripts/check_suspicious_activity_queries_docs.py`, `scripts/qa/verify-issue-437.sh`, Makefile/doc index updates. **Method:** Diff review; traced operator-facing `curl` / `psql` / LCD recipes to sinks (indexer read APIs, Postgres SELECTs, LCD tx search). Compared patterns to existing runbooks (`emergency-commands.md`) and indexer controls (parameterized API queries, sort allowlists, rate limits in `indexer/tests/security.rs`). No prior security-review threads on this MR. **Outcome:** `FINDINGS: 0` medium+ Security review: **no medium+ findings** on this diff. ### Summary This MR adds operator discovery documentation and doc-invariant tooling only. It does not change indexer, frontend, or contract runtime code. | Area | Result | |------|--------| | Injection (SQL/shell/command) | Static SQL in runbook; API examples use `--data-urlencode` or path segments with bech32 placeholders. Doc checker reads fixed repo paths — no attacker-controlled input. | | Authn/authz bypass | Not applicable — no auth or permission changes. | | Secret leakage / logging | `DATABASE_URL` shown as `postgresql://...` placeholder; `source indexer/.env` matches existing emergency runbook LocalTerra pattern. | | SSRF / path traversal | Endpoints are operator-set env vars (`INDEXER_URL`, `LCD`), not application sinks. | | Supply chain | No new dependencies. | ### Inline threads None (no medium+ findings). --- *Automated security review workflow — SEC-G04 / #437*
Brouie commented 2026-06-30 02:59:07 +00:00 (Migrated from gitlab.com)

mentioned in issue #437

mentioned in issue #437
PlasticDigits commented 2026-06-30 05:08:11 +00:00 (Migrated from gitlab.com)

added 12 commits

  • efc63a7b...1921c81f - 11 commits from branch main
  • 11666a00 - Merge origin/main into issue-437-suspicious-activity-queries

Compare with previous version

added 12 commits <ul><li>efc63a7b...1921c81f - 11 commits from branch <code>main</code></li><li>11666a00 - Merge origin/main into issue-437-suspicious-activity-queries</li></ul> [Compare with previous version](/PlasticDigits/cl8y-dex-terraclassic/-/merge_requests/251/diffs?diff_id=1877400336&start_sha=efc63a7b6b3f7da6666a0ad0afa4b2c8ac59b168)
PlasticDigits commented 2026-06-30 05:08:13 +00:00 (Migrated from gitlab.com)

Resolved merge conflicts with main (merge commit 11666a00).

Files: Makefile, docs/README.md, docs/testing.md

Resolution: Kept both sides — SEC-G04 check-suspicious-activity-queries-docs / verify-issue-437 from this branch, plus main's incident-template (#439) and launch-monitoring (#434) doc targets and verify scripts.

Sanity checks: make check-suspicious-activity-queries-docs, make check-incident-template-docs, and make check-launch-monitoring-docs all pass.

Resolved merge conflicts with `main` (merge commit `11666a00`). **Files:** `Makefile`, `docs/README.md`, `docs/testing.md` **Resolution:** Kept both sides — SEC-G04 `check-suspicious-activity-queries-docs` / `verify-issue-437` from this branch, plus `main`'s incident-template (#439) and launch-monitoring (#434) doc targets and verify scripts. **Sanity checks:** `make check-suspicious-activity-queries-docs`, `make check-incident-template-docs`, and `make check-launch-monitoring-docs` all pass.
PlasticDigits commented 2026-06-30 05:10:06 +00:00 (Migrated from gitlab.com)

Security review — MR !969

Commit reviewed: 11666a0059604777c00023628d12ed3e86ad6cc3
Scope: Added/modified files in this MR — docs/runbooks/suspicious-activity-queries.md, cross-links in incident/blacklist runbooks, skills/AGENTS_SUSPICIOUS_ACTIVITY_QUERIES.md, scripts/check_suspicious_activity_queries_docs.py, scripts/qa/verify-issue-437.sh, Makefile/doc index updates.

Method: Full diff review on current MR head (includes merge from main since prior review at efc63a7). Traced operator-facing curl / psql / LCD recipes to sinks (indexer read APIs, Postgres SELECTs, LCD tx search). Compared patterns to existing runbooks (emergency-commands.md) and indexer controls (indexer/src/api/compliance.rs, rate limits / sort allowlists in indexer/tests/security.rs). Re-read prior security-review note (2026-06-30, efc63a7) — no new attack surface in merge-only delta.

Outcome: FINDINGS: 0 medium+

Security review: no medium+ findings on this diff.

Summary

This MR adds operator discovery documentation and doc-invariant tooling only. It does not change indexer, frontend, or contract runtime code.

Area Result
Injection (SQL/shell/command) Static SQL in runbook; API examples use --data-urlencode or path segments with bech32 placeholders. Doc checker reads fixed repo paths — no attacker-controlled input.
Authn/authz bypass Not applicable — no auth or permission changes.
Secret leakage / logging DATABASE_URL shown as postgresql://... placeholder; source indexer/.env matches existing emergency runbook LocalTerra pattern.
SSRF / path traversal Endpoints are operator-set env vars (INDEXER_URL, LCD), not application sinks.
Supply chain No new dependencies.

Inline threads

None (no medium+ findings).


Automated security review workflow — SEC-G04 / #437

## Security review — MR !969 **Commit reviewed:** `11666a0059604777c00023628d12ed3e86ad6cc3` **Scope:** Added/modified files in this MR — `docs/runbooks/suspicious-activity-queries.md`, cross-links in incident/blacklist runbooks, `skills/AGENTS_SUSPICIOUS_ACTIVITY_QUERIES.md`, `scripts/check_suspicious_activity_queries_docs.py`, `scripts/qa/verify-issue-437.sh`, Makefile/doc index updates. **Method:** Full diff review on current MR head (includes merge from `main` since prior review at `efc63a7`). Traced operator-facing `curl` / `psql` / LCD recipes to sinks (indexer read APIs, Postgres SELECTs, LCD tx search). Compared patterns to existing runbooks (`emergency-commands.md`) and indexer controls (`indexer/src/api/compliance.rs`, rate limits / sort allowlists in `indexer/tests/security.rs`). Re-read prior security-review note (2026-06-30, `efc63a7`) — no new attack surface in merge-only delta. **Outcome:** `FINDINGS: 0` medium+ Security review: **no medium+ findings** on this diff. ### Summary This MR adds operator discovery documentation and doc-invariant tooling only. It does not change indexer, frontend, or contract runtime code. | Area | Result | |------|--------| | Injection (SQL/shell/command) | Static SQL in runbook; API examples use `--data-urlencode` or path segments with bech32 placeholders. Doc checker reads fixed repo paths — no attacker-controlled input. | | Authn/authz bypass | Not applicable — no auth or permission changes. | | Secret leakage / logging | `DATABASE_URL` shown as `postgresql://...` placeholder; `source indexer/.env` matches existing emergency runbook LocalTerra pattern. | | SSRF / path traversal | Endpoints are operator-set env vars (`INDEXER_URL`, `LCD`), not application sinks. | | Supply chain | No new dependencies. | ### Inline threads None (no medium+ findings). --- *Automated security review workflow — SEC-G04 / #437*
PlasticDigits commented 2026-06-30 05:39:55 +00:00 (Migrated from gitlab.com)

added 4 commits

  • 11666a00...ba73247a - 3 commits from branch main
  • 8de9d708 - Merge origin/main into issue-437-suspicious-activity-queries

Compare with previous version

added 4 commits <ul><li>11666a00...ba73247a - 3 commits from branch <code>main</code></li><li>8de9d708 - Merge origin/main into issue-437-suspicious-activity-queries</li></ul> [Compare with previous version](/PlasticDigits/cl8y-dex-terraclassic/-/merge_requests/251/diffs?diff_id=1877428138&start_sha=11666a0059604777c00023628d12ed3e86ad6cc3)
PlasticDigits commented 2026-06-30 05:39:56 +00:00 (Migrated from gitlab.com)

Resolved merge conflicts with main in Makefile and docs/testing.md.

Both parallel doc targets are kept:

  • #437 — check-suspicious-activity-queries-docs, verify-issue-437
  • #435 — check-anomaly-signals-docs, verify-issue-435

Sanity: make check-suspicious-activity-queries-docs and make verify-issue-437 pass locally.

Resolved merge conflicts with `main` in **Makefile** and **docs/testing.md**. Both parallel doc targets are kept: - **#437** — `check-suspicious-activity-queries-docs`, `verify-issue-437` - **#435** — `check-anomaly-signals-docs`, `verify-issue-435` Sanity: `make check-suspicious-activity-queries-docs` and `make verify-issue-437` pass locally.
PlasticDigits commented 2026-06-30 05:41:44 +00:00 (Migrated from gitlab.com)

Security review — MR !969

Commit reviewed: 8de9d708e1e81796eeaf799d4ef81517d858e72b
Scope: Full MR diff at current head — docs/runbooks/suspicious-activity-queries.md, cross-links in incident/blacklist runbooks, skills/AGENTS_SUSPICIOUS_ACTIVITY_QUERIES.md, scripts/check_suspicious_activity_queries_docs.py, scripts/qa/verify-issue-437.sh, Makefile/doc index updates. Merge delta since prior review (11666a00) is origin/main integration only (anomaly-signals #435 targets); no new runtime code in this branch.

Method: Diff review on head 8de9d708; traced operator-facing curl / psql / LCD recipes to sinks (indexer read APIs, Postgres SELECTs, LCD tx search). Compared patterns to existing runbooks (emergency-commands.md) and indexer controls (indexer/src/api/compliance.rs, sort allowlists / rate limits in indexer/tests/security.rs). Re-read prior security-review notes (2026-06-30, efc63a7 and 11666a00) — conclusions unchanged on current head.

Outcome: FINDINGS: 0 medium+

Security review: no medium+ findings on this diff.

Summary

This MR adds operator discovery documentation and doc-invariant tooling only. It does not change indexer, frontend, or contract runtime code.

Area Result
Injection (SQL/shell/command) Static SQL in runbook; API examples use --data-urlencode or path segments with bech32 placeholders. Doc checker reads fixed repo paths — no attacker-controlled input.
Authn/authz bypass Not applicable — no auth or permission changes.
Secret leakage / logging DATABASE_URL shown as postgresql://... placeholder; source indexer/.env matches existing emergency runbook LocalTerra pattern.
SSRF / path traversal Endpoints are operator-set env vars (INDEXER_URL, LCD), not application sinks.
Supply chain No new dependencies.

Inline threads

None (no medium+ findings).


Automated security review workflow — SEC-G04 / #437

## Security review — MR !969 **Commit reviewed:** `8de9d708e1e81796eeaf799d4ef81517d858e72b` **Scope:** Full MR diff at current head — `docs/runbooks/suspicious-activity-queries.md`, cross-links in incident/blacklist runbooks, `skills/AGENTS_SUSPICIOUS_ACTIVITY_QUERIES.md`, `scripts/check_suspicious_activity_queries_docs.py`, `scripts/qa/verify-issue-437.sh`, Makefile/doc index updates. Merge delta since prior review (`11666a00`) is `origin/main` integration only (anomaly-signals #435 targets); no new runtime code in this branch. **Method:** Diff review on head `8de9d708`; traced operator-facing `curl` / `psql` / LCD recipes to sinks (indexer read APIs, Postgres SELECTs, LCD tx search). Compared patterns to existing runbooks (`emergency-commands.md`) and indexer controls (`indexer/src/api/compliance.rs`, sort allowlists / rate limits in `indexer/tests/security.rs`). Re-read prior security-review notes (2026-06-30, `efc63a7` and `11666a00`) — conclusions unchanged on current head. **Outcome:** `FINDINGS: 0` medium+ Security review: **no medium+ findings** on this diff. ### Summary This MR adds operator discovery documentation and doc-invariant tooling only. It does not change indexer, frontend, or contract runtime code. | Area | Result | |------|--------| | Injection (SQL/shell/command) | Static SQL in runbook; API examples use `--data-urlencode` or path segments with bech32 placeholders. Doc checker reads fixed repo paths — no attacker-controlled input. | | Authn/authz bypass | Not applicable — no auth or permission changes. | | Secret leakage / logging | `DATABASE_URL` shown as `postgresql://...` placeholder; `source indexer/.env` matches existing emergency runbook LocalTerra pattern. | | SSRF / path traversal | Endpoints are operator-set env vars (`INDEXER_URL`, `LCD`), not application sinks. | | Supply chain | No new dependencies. | ### Inline threads None (no medium+ findings). --- *Automated security review workflow — SEC-G04 / #437*
PlasticDigits commented 2026-06-30 06:09:33 +00:00 (Migrated from gitlab.com)

added 5 commits

  • 8de9d708...7f1429d8 - 4 commits from branch main
  • f28cdd4d - Merge origin/main into issue-437-suspicious-activity-queries

Compare with previous version

added 5 commits <ul><li>8de9d708...7f1429d8 - 4 commits from branch <code>main</code></li><li>f28cdd4d - Merge origin/main into issue-437-suspicious-activity-queries</li></ul> [Compare with previous version](/PlasticDigits/cl8y-dex-terraclassic/-/merge_requests/251/diffs?diff_id=1877459504&start_sha=8de9d708e1e81796eeaf799d4ef81517d858e72b)
PlasticDigits commented 2026-06-30 06:09:38 +00:00 (Migrated from gitlab.com)

Resolved merge conflicts with main (SEC-G03 pool triage, #436):

  • Makefile — combined .PHONY, lint, and help targets to include both check-suspicious-activity-queries-docs / verify-issue-437 (SEC-G04) and check-pool-triage-docs / verify-issue-436 (SEC-G03).
  • docs/templates/incident-dex-indexer.md — kept SEC-G04 tx-sample link on the existing checklist item and added the SEC-G03 top-pools-by-liquidity triage item.

Sanity: make check-suspicious-activity-queries-docs, make check-pool-triage-docs, and make check-incident-template-docs all pass locally.

Resolved merge conflicts with `main` (SEC-G03 pool triage, #436): - **Makefile** — combined `.PHONY`, `lint`, and `help` targets to include both `check-suspicious-activity-queries-docs` / `verify-issue-437` (SEC-G04) and `check-pool-triage-docs` / `verify-issue-436` (SEC-G03). - **`docs/templates/incident-dex-indexer.md`** — kept SEC-G04 tx-sample link on the existing checklist item and added the SEC-G03 top-pools-by-liquidity triage item. Sanity: `make check-suspicious-activity-queries-docs`, `make check-pool-triage-docs`, and `make check-incident-template-docs` all pass locally.
PlasticDigits commented 2026-06-30 06:12:03 +00:00 (Migrated from gitlab.com)

Security review — MR !969

Commit reviewed: f28cdd4d528882e1e93b49ea59a81f05af5f88c9
Scope: Full MR diff at current head — docs/runbooks/suspicious-activity-queries.md, cross-links in incident/blacklist runbooks, skills/AGENTS_SUSPICIOUS_ACTIVITY_QUERIES.md, scripts/check_suspicious_activity_queries_docs.py, scripts/qa/verify-issue-437.sh, Makefile/doc index updates. Merge delta since prior review (8de9d708) is origin/main integration only (SEC-G03 pool triage #436 targets); no new runtime code in this branch.

Method: Diff review on head f28cdd4d; traced operator-facing curl / psql / LCD recipes to sinks (indexer read APIs, Postgres SELECTs, LCD tx search). Compared patterns to existing runbooks (emergency-commands.md) and indexer controls (indexer/src/api/compliance.rs, sort allowlists / rate limits in indexer/tests/security.rs). Re-read prior security-review notes (2026-06-30, efc63a7, 11666a00, 8de9d708) — conclusions unchanged on current head.

Outcome: FINDINGS: 0 medium+

Security review: no medium+ findings on this diff.

Summary

This MR adds operator discovery documentation and doc-invariant tooling only. It does not change indexer, frontend, or contract runtime code.

Area Result
Injection (SQL/shell/command) Static SQL in runbook; API examples use --data-urlencode or path segments with bech32 placeholders. Doc checker reads fixed repo paths — no attacker-controlled input.
Authn/authz bypass Not applicable — no auth or permission changes.
Secret leakage / logging DATABASE_URL shown as postgresql://... placeholder; source indexer/.env matches existing emergency runbook LocalTerra pattern.
SSRF / path traversal Endpoints are operator-set env vars (INDEXER_URL, LCD), not application sinks.
Supply chain No new dependencies.

Inline threads

None (no medium+ findings).


Automated security review workflow — SEC-G04 / #437

## Security review — MR !969 **Commit reviewed:** `f28cdd4d528882e1e93b49ea59a81f05af5f88c9` **Scope:** Full MR diff at current head — `docs/runbooks/suspicious-activity-queries.md`, cross-links in incident/blacklist runbooks, `skills/AGENTS_SUSPICIOUS_ACTIVITY_QUERIES.md`, `scripts/check_suspicious_activity_queries_docs.py`, `scripts/qa/verify-issue-437.sh`, Makefile/doc index updates. Merge delta since prior review (`8de9d708`) is `origin/main` integration only (SEC-G03 pool triage #436 targets); no new runtime code in this branch. **Method:** Diff review on head `f28cdd4d`; traced operator-facing `curl` / `psql` / LCD recipes to sinks (indexer read APIs, Postgres SELECTs, LCD tx search). Compared patterns to existing runbooks (`emergency-commands.md`) and indexer controls (`indexer/src/api/compliance.rs`, sort allowlists / rate limits in `indexer/tests/security.rs`). Re-read prior security-review notes (2026-06-30, `efc63a7`, `11666a00`, `8de9d708`) — conclusions unchanged on current head. **Outcome:** `FINDINGS: 0` medium+ Security review: **no medium+ findings** on this diff. ### Summary This MR adds operator discovery documentation and doc-invariant tooling only. It does not change indexer, frontend, or contract runtime code. | Area | Result | |------|--------| | Injection (SQL/shell/command) | Static SQL in runbook; API examples use `--data-urlencode` or path segments with bech32 placeholders. Doc checker reads fixed repo paths — no attacker-controlled input. | | Authn/authz bypass | Not applicable — no auth or permission changes. | | Secret leakage / logging | `DATABASE_URL` shown as `postgresql://...` placeholder; `source indexer/.env` matches existing emergency runbook LocalTerra pattern. | | SSRF / path traversal | Endpoints are operator-set env vars (`INDEXER_URL`, `LCD`), not application sinks. | | Supply chain | No new dependencies. | ### Inline threads None (no medium+ findings). --- *Automated security review workflow — SEC-G04 / #437*
PlasticDigits commented 2026-06-30 06:13:44 +00:00 (Migrated from gitlab.com)

mentioned in commit 2f966c048f

mentioned in commit 2f966c048f914abbc74c56c66634a3babd8ca6b6
PlasticDigits (Migrated from gitlab.com) merged commit 2f966c048f into main 2026-06-30 06:13:44 +00:00
PlasticDigits commented 2026-06-30 07:25:07 +00:00 (Migrated from gitlab.com)

mentioned in merge request !972

mentioned in merge request !972
Sign in to join this conversation.
No reviewers
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
code/cl8y-dex-terraclassic!969
No description provided.