Безопасность
Сообщить об уязвимости
Отправляйте технические детали приватно, чтобы мы могли проверить проблему и подготовить исправление до публичного раскрытия.
Канал пока не открыт
Репозиторий проекта пока приватный, поэтому внешний канал для security-отчётов ещё недоступен. Он будет опубликован до публичного запуска. Не отправляйте детали уязвимостей через публичные issues или обсуждения.
Что входит в область действия
Сайт Fossary, данные каталога, Docker Compose-рецепты, браузерный генератор конфигурации и Compose-редактор. Уязвимости самого приложения следует отправлять его upstream-команде, кроме случаев, когда риск создаёт или существенно усиливает наш рецепт либо инструкция.
Что приложить к отчёту
- Затронутую страницу, файл, рецепт или сгенерированный комплект.
- Условия и шаги воспроизведения.
- Ожидаемое влияние и затронутые версии.
- Минимальный безопасный proof of concept и возможное исправление.
Не отправляйте реальные пароли, персональные данные и информацию из систем, на тестирование которых у вас нет разрешения.
Координированное раскрытие
После открытия канала обсуждение, проверка и подготовка исправления будут проходить приватно. Проект не обещает вознаграждение, но приветствует добросовестное и неразрушающее исследование.