internal/planning/review-app-security-followups.md
Goal: Document and propagate safe review-app defaults for public React on Rails, React on Rails Pro, Control Plane Flow, and the main demo/starter apps.
Architecture: Start with policy documentation in React on Rails, then update Control Plane Flow as the canonical platform guidance, then regenerate or patch downstream demo/starter app docs and wrappers. Keep code workflow changes minimal until the reusable Control Plane Flow guidance is updated.
Tech Stack: Markdown docs, GitHub Actions, Control Plane Flow (cpflow), Control Plane (cpln), Rails review apps.
Files:
docs/oss/deployment/review-app-security.md.docs/oss/deployment/README.md.docs/pro/deployment/review-app-security.md.docs/pro/react-on-rails-pro.md and docs/README.md.Steps:
REACT_ON_RAILS_PRO_LICENSE, unlicensed review apps, node
renderer credentials, isolated review orgs/GVCs, and disposable secrets.Files:
docs/ci-automation.md.docs/secrets-and-env-values.md.Steps:
superusers tokens for public review apps.cpln://secret/... protects storage/config, but any secret mounted into a review-app workload can be
read by deployed PR code.Repositories:
shakacode/react-webpack-rails-tutorialshakacode/react-on-rails-hn-rsc-demoshakacode/react-server-components-marketplace-demoshakacode/react-on-rails-templateSteps:
react-webpack-rails-tutorial .controlplane/readme.md and .github/cpflow-help.md; review whether
DOCKER_BUILD_SSH_KEY is required for review-app builds.react-on-rails-hn-rsc-demo .controlplane/readme.md and .github/cpflow-help.md; split or document
REACT_ON_RAILS_PRO_LICENSE so review apps do not receive production-like license secrets by default.react-server-components-marketplace-demo Control Plane docs before review apps are enabled; call out
REACT_ON_RAILS_PRO_LICENSE, RENDERER_PASSWORD, DATABASE_URL, and SECRET_KEY_BASE.react-on-rails-template starter documentation or generated template snippets so new apps inherit the safe
review-app language from Control Plane Flow.bin/test-cpflow-github-flow.