Files
Solo_bot/SECURITY.md
T

33 lines
2.5 KiB
Markdown

# Security Policy
## Поддерживаемые ветки
- Рассматриваются только `main` (последняя стабильная) и `dev` (текущая разработка).
- Другие ветки и теги не поддерживаются.
## Как сообщить об уязвимости
- Не создавайте публичные Issues или Pull Requests.
- Сообщите напрямую владельцу: [@solonet_sup](https://t.me/solonet_sup).
- Также можно уведомить через сообщество в Telegram (доступно после вступления).
- Укажите: ветку (`main`/`dev`), версию/коммит, шаги воспроизведения, ожидаемое и фактическое поведение, возможное влияние, логи или скриншоты.
## Процесс
1. Подтверждаем получение отчёта.
2. Анализируем и определяем критичность.
3. Исправления выпускаются в `dev`.
4. Если уязвимость критическая — фикс публикуется напрямую в `main`.
5. После релиза уведомляем сообщество и при необходимости публикуем рекомендации по обновлению.
## Область действия
- Бот (aiogram), веб-админка (flask), внутренние модули/плагины и API проекта.
- Вне области: сторонние сервисы и библиотеки (платёжные провайдеры, Telegram, панели и т. п.). Для них обращайтесь к поставщику напрямую.
## Ответственное раскрытие
- Просим не публиковать детали до выхода исправления.
- Тесты проводите только на своих данных и аккаунтах.
- Атаки на инфраструктуру или пользователей строго запрещены.
## Лучшие практики при отчёте
- Минимальный PoC без риска для данных и доступности.
- Чёткие и воспроизводимые шаги.
- Возможные предложения по снижению риска до исправления.