Skip to content

Security: minkinad/tracker

Security

SECURITY.md

Security Policy

Безопасность Tracker рассматривается как часть архитектуры, а не как отдельный этап перед релизом.

Поддерживаемые версии

Исправления безопасности выпускаются для последнего опубликованного minor-релиза и ветки main. Старые релизы могут не получать backport.

Версия Поддержка
Последний релиз Да
main Да
Более ранние релизы Нет

Как сообщить об уязвимости

Не создавайте публичный issue и не публикуйте exploit или рабочие токены.

  1. Откройте private vulnerability report.
  2. Укажите затронутую версию или commit SHA, предусловия, шаги воспроизведения и влияние.
  3. Приложите минимальный proof of concept без реальных секретов и персональных данных.
  4. Если известен безопасный способ исправления, добавьте его как рекомендацию.

Подтверждение ожидается в течение 5 рабочих дней. Срок исправления зависит от критичности и сложности координации. Публикация выполняется после готовности исправления и обновления пользователей.

Границы доверия

  • HTTP API закрыт по умолчанию; публичные обработчики отмечаются явно.
  • Доступ к организации и проекту выводится из активного пользователя и membership в базе.
  • Access token хранится только в памяти браузера; refresh token — в HttpOnly, SameSite=Strict cookie.
  • Refresh token ротируется, хранится в виде hash и входит в отзываемое семейство с обнаружением reuse.
  • Socket.IO проверяет access token, активность пользователя и доступ к проекту до входа в room.
  • Production-секреты не должны находиться в Git, образах, логах или клиентских NEXT_PUBLIC_* переменных.
  • Изменение схемы выполняется только миграциями; production runtime использует prisma migrate deploy.

Ответственность оператора

Репозиторий предоставляет безопасные настройки по умолчанию, но оператор обязан включить TLS, использовать внешний secret manager, ограничить сетевой доступ к PostgreSQL и Redis, настроить backup, мониторинг, ротацию секретов и централизованный rate limiting для нескольких реплик API.

Подробности: docs/THREAT_MODEL.md и docs/operations/runbook.md.

There aren't any published security advisories