Skip to content

Security: IngvarConsulting/unica

SECURITY.md

Политика безопасности

Поддерживаемые версии

Исправления безопасности выпускаются для последнего стабильного релиза Unica. Для более ранних версий отдельные исправления не готовятся: перед проверкой проблемы обновитесь до последнего стабильного релиза, если это безопасно и воспроизводимость от обновления не зависит.

Ветка main и предварительные релизы не являются поддерживаемыми поставками, но найденные в них уязвимости также следует сообщать приватно.

Как сообщить об уязвимости

Не публикуйте сведения об уязвимости в issue, discussion, pull request или Telegram. Основной канал — приватный отчёт GitHub.

Если приватный отчёт GitHub недоступен, напишите на i@ingvar.pro. Электронная почта не является зашифрованным каналом, поэтому не отправляйте в письме секреты, токены, базы 1С или реальные данные пользователей.

В отчёте укажите, насколько возможно:

  • версию или тег Unica;
  • операционную систему, архитектуру, хост агента и применимую версию платформы 1С;
  • затронутый компонент или операцию;
  • минимальные шаги воспроизведения или proof of concept;
  • наблюдаемое влияние и предполагаемую область поражения;
  • обезличенные журналы, трассировки и другие подтверждения;
  • возможный способ исправления, если он известен.

Если неясно, относится ли проблема к Unica, одному из закреплённых движков, Codex, Claude Code или платформе 1С, всё равно отправьте отчёт приватно. После первичной проверки мы поможем определить владельца проблемы.

Что происходит после отчёта

Мы подтвердим получение, проверим воспроизводимость и определим затронутые публичные версии. Сроки зависят от влияния и сложности исправления; во время проверки мы сообщим текущий статус и следующий шаг через приватный канал.

Если уязвимость подтверждена, мы подготовим исправление и согласуем с автором отчёта момент раскрытия. Публичные подробности следует раскрывать после выхода исправления или в отдельно согласованную дату. По желанию автора мы укажем его в благодарностях; личность автора без его согласия не публикуется.

Добросовестное исследование

Проверяйте только собственные системы и данные либо системы, на исследование которых у вас есть явное разрешение. Не нарушайте доступность сервисов, не изменяйте и не удаляйте чужие данные и не извлекайте больше сведений, чем необходимо для подтверждения проблемы. Остановите исследование, если оно может затронуть других пользователей, и передайте уже собранное свидетельство приватным каналом.

Проект не объявляет программу денежных вознаграждений за уязвимости.

There aren't any published security advisories