Безопасность

Сообщить об уязвимости

Отправляйте технические детали приватно, чтобы мы могли проверить проблему и подготовить исправление до публичного раскрытия.

Канал пока не открыт

Репозиторий проекта пока приватный, поэтому внешний канал для security-отчётов ещё недоступен. Он будет опубликован до публичного запуска. Не отправляйте детали уязвимостей через публичные issues или обсуждения.

Что входит в область действия

Сайт Fossary, данные каталога, Docker Compose-рецепты, браузерный генератор конфигурации и Compose-редактор. Уязвимости самого приложения следует отправлять его upstream-команде, кроме случаев, когда риск создаёт или существенно усиливает наш рецепт либо инструкция.

Что приложить к отчёту

  • Затронутую страницу, файл, рецепт или сгенерированный комплект.
  • Условия и шаги воспроизведения.
  • Ожидаемое влияние и затронутые версии.
  • Минимальный безопасный proof of concept и возможное исправление.

Не отправляйте реальные пароли, персональные данные и информацию из систем, на тестирование которых у вас нет разрешения.

Координированное раскрытие

После открытия канала обсуждение, проверка и подготовка исправления будут проходить приватно. Проект не обещает вознаграждение, но приветствует добросовестное и неразрушающее исследование.