credentials-checklisted
Install: claude install-skill Nioris/project-forge
# Credentials Check — безопасная подготовка релиза
## Цель
Перед интеграцией SDK, production-сборкой или публикацией определить все обязательные параметры. Forge сам создаёт локальную release identity там, где это возможно. Секреты, которые выдаёт внешний кабинет, запрашиваются у пользователя только в момент безопасного сохранения.
## Жёсткие правила
- Не использовать фиктивные ключи, `YOUR_KEY_HERE`, пустые значения или debug-подпись в production.
- Не просить пользователя вставлять секрет в чат, аргумент команды, Markdown, `.env`, Gradle properties или файл проекта.
- Не создавать `.jks`, `.keystore`, `.p12`, `.pfx`, приватный PEM или `SIGNING_CREDENTIALS.md` внутри проекта.
- Не печатать секреты и их фрагменты в терминал, отчёты, telemetry или ошибки.
- Package ID, numeric app ID, public key ID и SHA-256 сертификата не являются секретами и могут храниться в публичном project playbook.
- Версии SDK и требования магазинов проверять по актуальной официальной документации перед релизом.
## 1. Локальная release identity
Для Android Forge генерирует один раз и затем неизменно переиспользует:
- reverse-DNS package ID;
- RSA-3072 PKCS12 signing key;
- alias и криптографически стойкий пароль;
- публичный SHA-256 fingerprint.
```powershell
node <forge-engine>/scripts/forge-security.mjs init --project .
node <forge-engine>/scripts/forge-security.mjs validate --project .
```
Приватные данные находятся во внешнем vault `<forge-data>/security/`, защищённом средствами ОС и распо