/
codxplr
/
voprosovNET
Обзор
Документация
Войти
/
codxplr
/
voprosovNET
Код
Запросы
0
Задачи
Вики
Пакеты
0
Релизы
12
CI/CD
Аналитика
Безопасность
master
SECURITY
70 строк
6 KB
codxplr
docs: добавление политики безопасности проекта
04 авг 2026, 10:50
Верифицирован
04 авг 2026, 10:50
f14dc2d
Код
Авторство
О чём код?
# Политика безопасности Мы серьёзно относимся к безопасности проекта и защите данных пользователей форума. Если вы обнаружили уязвимость, пожалуйста, сообщите о ней по инструкции ниже. ## Как сообщить об уязвимости Пожалуйста, **не создавайте публичные Issues** и не публикуйте детали уязвимости в Discussions или Pull Request’ах. Для сообщений об уязвимостях используйте один из следующих способов: - Напишите в ВК: `vk.com/kotikstranychudes` - Если у вас есть PGP‑ключ, отправьте зашифрованное сообщение на указанный адрес В сообщении укажите: - Краткое описание проблемы и тип уязвимости (например, XSS, SQL‑инъекция, RCE, CSRF‑обход и т. п.) - Шаги для воспроизведения (минимальный набор действий) - Окружение: версия PHP, тип веб‑сервера (Apache/Nginx), версия СУБД - Пример входных данных или фрагмент кода (если уместно) - Ожидаемое поведение и фактически наблюдаемое ## Что мы считаем уязвимостью Мы рассматриваем как уязвимости следующие категории проблем: - Любые способы обхода авторизации или получения доступа к чужим данным (включая профили, сообщения, логи действий) - XSS (межсайтовый скриптинг), позволяющий выполнять произвольный JS в браузере пользователя - SQL‑инъекции и любые другие способы прямого воздействия на базу данных - CSRF‑атаки, позволяющие выполнять действия от имени авторизованного пользователя без его ведома - Утечка чувствительных данных (логины, хеши паролей, токены, логи ошибок с деталями реализации) - Проблемы с загрузкой файлов, позволяющие загружать исполняемый код или обходить фильтры расширений - Логические ошибки, позволяющие обойти ограничения (например, публикацию от имени другого пользователя, удаление чужих тем/ответов) ## Чего мы не считаем уязвимостью - Ошибки конфигурации на стороне сервера (настройки веб‑сервера, права доступа к файлам, .htaccess и т. п.) — это зона ответственности администратора сервера - Проблемы, возникающие только при отключённых настройках безопасности (например, при display_errors = 1) - Уязвимости в сторонних компонентах, не входящих в состав репозитория (если только они не вызваны неправильной интеграцией нашего кода) - Теоретические риски без возможности практической эксплуатации в текущей конфигурации ## Текущие меры безопасности В проекте реализованы следующие защитные механизмы: - **CSRF‑защита**: все POST‑запросы проверяются по токену - **Валидация и нормализация ввода**: обрезка пробелов, ограничение длины полей, экранирование вывода через `htmlspecialchars` - **Хранение паролей**: используются хеши с `password_verify` (bcrypt/argon2) - **Обработка ошибок**: ошибки не выводятся пользователю, логируются отдельно; `display_errors` отключён - **Загрузка файлов**: разрешены только изображения (jpg, jpeg, png, gif); имена файлов нормализуются, расширения проверяются по белому списку - **Контроль доступа**: проверка ролей (admin/moderator/user/guest) и блокировок перед выполнением действий - **Защита от HTML в пользовательском контенте**: пользовательский ввод не сохраняется как HTML; BBCode обрабатывается отдельно ## Сроки обработки и раскрытия - Мы стремимся подтвердить получение сообщения в течение 3 рабочих дней. - Срок исправления зависит от серьёзности уязвимости и сложности требуемых изменений. - После исправления мы опубликуем информацию об уязвимости и её исправлении в changelog (без раскрытия деталей до момента выпуска патча). ## Благодарности исследователям безопасности Мы ценим ответственный подход к раскрытию уязвимостей. При желании вы можете указать, хотите ли вы быть упомянуты в changelog как исследователь безопасности (по нику или без упоминания). ## Вопросы По любым вопросам, связанным с безопасностью проекта, обращайтесь по адресу: `[укажите ваш e‑mail]` --- **Принято:** 04.08.2026 **Версия:** 1.0