33 lines
2.5 KiB
Markdown
33 lines
2.5 KiB
Markdown
# Security Policy
|
|
|
|
## Поддерживаемые ветки
|
|
- Рассматриваются только `main` (последняя стабильная) и `dev` (текущая разработка).
|
|
- Другие ветки и теги не поддерживаются.
|
|
|
|
## Как сообщить об уязвимости
|
|
- Не создавайте публичные Issues или Pull Requests.
|
|
- Сообщите напрямую владельцу: [@solonet_sup](https://t.me/solonet_sup).
|
|
- Также можно уведомить через сообщество в Telegram (доступно после вступления).
|
|
- Укажите: ветку (`main`/`dev`), версию/коммит, шаги воспроизведения, ожидаемое и фактическое поведение, возможное влияние, логи или скриншоты.
|
|
|
|
## Процесс
|
|
1. Подтверждаем получение отчёта.
|
|
2. Анализируем и определяем критичность.
|
|
3. Исправления выпускаются в `dev`.
|
|
4. Если уязвимость критическая — фикс публикуется напрямую в `main`.
|
|
5. После релиза уведомляем сообщество и при необходимости публикуем рекомендации по обновлению.
|
|
|
|
## Область действия
|
|
- Бот (aiogram), веб-админка (flask), внутренние модули/плагины и API проекта.
|
|
- Вне области: сторонние сервисы и библиотеки (платёжные провайдеры, Telegram, панели и т. п.). Для них обращайтесь к поставщику напрямую.
|
|
|
|
## Ответственное раскрытие
|
|
- Просим не публиковать детали до выхода исправления.
|
|
- Тесты проводите только на своих данных и аккаунтах.
|
|
- Атаки на инфраструктуру или пользователей строго запрещены.
|
|
|
|
## Лучшие практики при отчёте
|
|
- Минимальный PoC без риска для данных и доступности.
|
|
- Чёткие и воспроизводимые шаги.
|
|
- Возможные предложения по снижению риска до исправления.
|