diff --git a/.github/pull_request_template.md b/.github/pull_request_template.md new file mode 100644 index 00000000..0f33e308 --- /dev/null +++ b/.github/pull_request_template.md @@ -0,0 +1,21 @@ +### Описание изменений +Опишите, что изменилось и зачем. + +### Ветка назначения +- [ ] dev (основная ветка разработки) +- [ ] main (только для критических исправлений безопасности) + +### Тип изменений +- [ ] Новая функциональность +- [ ] Исправление ошибки +- [ ] Рефакторинг +- [ ] Документация +- [ ] Другое + +### Чек-лист +- [ ] Изменения протестированы локально +- [ ] Документация обновлена (если требуется) +- [ ] Нет лишних изменений в коде + +### Связанные задачи +Укажите номер issue, если PR его закрывает (например: Closes #123). diff --git a/CODE_OF_CONDUCT.md b/CODE_OF_CONDUCT.md new file mode 100644 index 00000000..32b9e946 --- /dev/null +++ b/CODE_OF_CONDUCT.md @@ -0,0 +1,25 @@ +# Code of Conduct + +## Общие правила + +- Уважайте друг друга. Недопустимы оскорбления, дискриминация или токсичное поведение. +- Обсуждения должны оставаться по теме и в конструктивной форме. +- Личные и конфиденциальные данные публиковать запрещено. +- Нарушения могут привести к предупреждению, ограничению участия или блокировке по усмотрению мейнтейнеров. + +## Участники GitHub + +- Могут предлагать изменения через **Issues** и **Pull Requests**. +- Их вклад рассматривается и принимается по решению мейнтейнеров. +- Дискуссии ограничены рамками кода и технических вопросов. + +## Участники сообщества в Telegram + +- Имеют приоритетное взаимодействие с разработчиком. +- Могут обсуждать проект шире: идеи, улучшения, новые направления. +- Влияние на развитие кода выше, чем у участников извне. +- Общение остаётся в рамках уважения и конструктивности. + +## Контакты + +По вопросам поведения используйте Issues с меткой `conduct` или обращайтесь через сообщество в Telegram. diff --git a/SECURITY.md b/SECURITY.md new file mode 100644 index 00000000..7cedcdb5 --- /dev/null +++ b/SECURITY.md @@ -0,0 +1,32 @@ +# Security Policy + +## Поддерживаемые ветки +- Рассматриваются только `main` (последняя стабильная) и `dev` (текущая разработка). +- Другие ветки и теги не поддерживаются. + +## Как сообщить об уязвимости +- Не создавайте публичные Issues или Pull Requests. +- Сообщите напрямую владельцу: [@solonet_sup](https://t.me/solonet_sup). +- Также можно уведомить через сообщество в Telegram (доступно после вступления). +- Укажите: ветку (`main`/`dev`), версию/коммит, шаги воспроизведения, ожидаемое и фактическое поведение, возможное влияние, логи или скриншоты. + +## Процесс +1. Подтверждаем получение отчёта. +2. Анализируем и определяем критичность. +3. Исправления выпускаются в `dev`. +4. Если уязвимость критическая — фикс публикуется напрямую в `main`. +5. После релиза уведомляем сообщество и при необходимости публикуем рекомендации по обновлению. + +## Область действия +- Бот (aiogram), веб-админка (flask), внутренние модули/плагины и API проекта. +- Вне области: сторонние сервисы и библиотеки (платёжные провайдеры, Telegram, панели и т. п.). Для них обращайтесь к поставщику напрямую. + +## Ответственное раскрытие +- Просим не публиковать детали до выхода исправления. +- Тесты проводите только на своих данных и аккаунтах. +- Атаки на инфраструктуру или пользователей строго запрещены. + +## Лучшие практики при отчёте +- Минимальный PoC без риска для данных и доступности. +- Чёткие и воспроизводимые шаги. +- Возможные предложения по снижению риска до исправления.