Проект является статическим сайтом и не обрабатывает аккаунты, платежи или пользовательские секреты.
Не создавайте публичный issue для уязвимости. Используйте GitHub Private Vulnerability Reporting в разделе Security репозитория. Укажите:
- затронутый файл или workflow;
- способ воспроизведения;
- ожидаемое влияние;
- безопасный вариант исправления, если он известен.
- workflows используют минимально необходимые разрешения;
- внешние GitHub Actions закреплены на полных commit SHA;
- основная страница не подключает сторонний JavaScript; единственный внешний GitHub Star widget выполняется в iframe без
allow-same-origin; - CSP разрешает iframe только с
https://ghbtns.com/github-btn.html, а sandbox ограничивает его скрипты и переходы; - живой счётчик внутри iframe обращается к
api.github.com;referrerpolicy="no-referrer"иcredentialless(где поддерживается) уменьшают передаваемый контекст, но внешние сервисы всё равно получают обычные сетевые метаданные; - данные выводятся с HTML-экранированием или через безопасные DOM API;
- публичные текстовые поля очищаются от высокоуверенных контактных данных до сборки сайта;
- секреты не хранятся в репозитории;
- автоматическое обновление проходит валидацию до публикации.
Публичные данные Boosty считаются недоверенным вводом. Ошибка классификации или устаревшее значение является риском качества данных, а не подтверждением со стороны проекта.