Skip to content

Security: BelyaevAD/boosty-it-catalog

Security

SECURITY.md

Безопасность

Проект является статическим сайтом и не обрабатывает аккаунты, платежи или пользовательские секреты.

Сообщить об уязвимости

Не создавайте публичный issue для уязвимости. Используйте GitHub Private Vulnerability Reporting в разделе Security репозитория. Укажите:

  • затронутый файл или workflow;
  • способ воспроизведения;
  • ожидаемое влияние;
  • безопасный вариант исправления, если он известен.

Модель безопасности

  • workflows используют минимально необходимые разрешения;
  • внешние GitHub Actions закреплены на полных commit SHA;
  • основная страница не подключает сторонний JavaScript; единственный внешний GitHub Star widget выполняется в iframe без allow-same-origin;
  • CSP разрешает iframe только с https://ghbtns.com/github-btn.html, а sandbox ограничивает его скрипты и переходы;
  • живой счётчик внутри iframe обращается к api.github.com; referrerpolicy="no-referrer" и credentialless (где поддерживается) уменьшают передаваемый контекст, но внешние сервисы всё равно получают обычные сетевые метаданные;
  • данные выводятся с HTML-экранированием или через безопасные DOM API;
  • публичные текстовые поля очищаются от высокоуверенных контактных данных до сборки сайта;
  • секреты не хранятся в репозитории;
  • автоматическое обновление проходит валидацию до публикации.

Публичные данные Boosty считаются недоверенным вводом. Ошибка классификации или устаревшее значение является риском качества данных, а не подтверждением со стороны проекта.

There aren't any published security advisories