Исправления безопасности выпускаются для последнего стабильного релиза Unica. Для более ранних версий отдельные исправления не готовятся: перед проверкой проблемы обновитесь до последнего стабильного релиза, если это безопасно и воспроизводимость от обновления не зависит.
Ветка main и предварительные релизы не являются поддерживаемыми поставками,
но найденные в них уязвимости также следует сообщать приватно.
Не публикуйте сведения об уязвимости в issue, discussion, pull request или Telegram. Основной канал — приватный отчёт GitHub.
Если приватный отчёт GitHub недоступен, напишите на
i@ingvar.pro.
Электронная почта не является зашифрованным каналом, поэтому не отправляйте в
письме секреты, токены, базы 1С или реальные данные пользователей.
В отчёте укажите, насколько возможно:
- версию или тег Unica;
- операционную систему, архитектуру, хост агента и применимую версию платформы 1С;
- затронутый компонент или операцию;
- минимальные шаги воспроизведения или proof of concept;
- наблюдаемое влияние и предполагаемую область поражения;
- обезличенные журналы, трассировки и другие подтверждения;
- возможный способ исправления, если он известен.
Если неясно, относится ли проблема к Unica, одному из закреплённых движков, Codex, Claude Code или платформе 1С, всё равно отправьте отчёт приватно. После первичной проверки мы поможем определить владельца проблемы.
Мы подтвердим получение, проверим воспроизводимость и определим затронутые публичные версии. Сроки зависят от влияния и сложности исправления; во время проверки мы сообщим текущий статус и следующий шаг через приватный канал.
Если уязвимость подтверждена, мы подготовим исправление и согласуем с автором отчёта момент раскрытия. Публичные подробности следует раскрывать после выхода исправления или в отдельно согласованную дату. По желанию автора мы укажем его в благодарностях; личность автора без его согласия не публикуется.
Проверяйте только собственные системы и данные либо системы, на исследование которых у вас есть явное разрешение. Не нарушайте доступность сервисов, не изменяйте и не удаляйте чужие данные и не извлекайте больше сведений, чем необходимо для подтверждения проблемы. Остановите исследование, если оно может затронуть других пользователей, и передайте уже собранное свидетельство приватным каналом.
Проект не объявляет программу денежных вознаграждений за уязвимости.