Безопасность Tracker рассматривается как часть архитектуры, а не как отдельный этап перед релизом.
Исправления безопасности выпускаются для последнего опубликованного minor-релиза и ветки main.
Старые релизы могут не получать backport.
| Версия | Поддержка |
|---|---|
| Последний релиз | Да |
main |
Да |
| Более ранние релизы | Нет |
Не создавайте публичный issue и не публикуйте exploit или рабочие токены.
- Откройте private vulnerability report.
- Укажите затронутую версию или commit SHA, предусловия, шаги воспроизведения и влияние.
- Приложите минимальный proof of concept без реальных секретов и персональных данных.
- Если известен безопасный способ исправления, добавьте его как рекомендацию.
Подтверждение ожидается в течение 5 рабочих дней. Срок исправления зависит от критичности и сложности координации. Публикация выполняется после готовности исправления и обновления пользователей.
- HTTP API закрыт по умолчанию; публичные обработчики отмечаются явно.
- Доступ к организации и проекту выводится из активного пользователя и membership в базе.
- Access token хранится только в памяти браузера; refresh token — в
HttpOnly,SameSite=Strictcookie. - Refresh token ротируется, хранится в виде hash и входит в отзываемое семейство с обнаружением reuse.
- Socket.IO проверяет access token, активность пользователя и доступ к проекту до входа в room.
- Production-секреты не должны находиться в Git, образах, логах или клиентских
NEXT_PUBLIC_*переменных. - Изменение схемы выполняется только миграциями; production runtime использует
prisma migrate deploy.
Репозиторий предоставляет безопасные настройки по умолчанию, но оператор обязан включить TLS, использовать внешний secret manager, ограничить сетевой доступ к PostgreSQL и Redis, настроить backup, мониторинг, ротацию секретов и централизованный rate limiting для нескольких реплик API.
Подробности: docs/THREAT_MODEL.md и
docs/operations/runbook.md.