Сообщение об уязвимости
Отправьте описание на security@dobbydev.ru. Укажите затронутый компонент и версию, условия воспроизведения, ожидаемое и фактическое поведение, а также безопасный способ связи с вами.
Не прикладывайте рабочие пароли, токены, закрытые ключи, содержимое чужих писем и персональные данные, не необходимые для проверки.
Безопасное исследование
- Проверяйте только системы и данные, на работу с которыми у вас есть разрешение.
- Не нарушайте доступность сервисов, не изменяйте и не удаляйте данные.
- Не публикуйте сведения до согласования срока исправления и раскрытия.
- Остановите проверку, если получили доступ к чужим данным, и сообщите только минимально необходимую информацию.
Защита продукта
Blackhole использует TLS для защищённых соединений, серверную проверку полномочий, изоляцию сервисов в контейнерах и подписанные лицензии Ed25519. Секреты не должны включаться в образы или клиентский код и задаются отдельно для каждой установки.
Конкретная безопасность развёртывания зависит от настройки DNS, сертификатов, сети, резервного копирования, управления доступом и своевременного обновления компонентов.
Обновления
После подтверждения проблемы определяется затронутый компонент и способ исправления. Информация о выпусках и изменениях публикуется на сайте и в документации. Для поддержки установленной системы напишите на support@dobbydev.ru.