docs: добавить Code of Conduct, Security Policy и Issue Templates
Добавлены: - CODE_OF_CONDUCT.md - правила поведения в сообществе - SECURITY.md - политика безопасности и отчетность об уязвимостях - .github/ISSUE_TEMPLATE/bug_report.md - шаблон для багов - .github/ISSUE_TEMPLATE/feature_request.md - шаблон для новых функций - .github/ISSUE_TEMPLATE/question.md - шаблон для вопросов - .github/PULL_REQUEST_TEMPLATE.md - шаблон для PR Обновлен README.md: - Обновлена версия Paper до 1.21.1 - Улучшен раздел "Вклад в проект" - Уточнены известные проблемы
This commit is contained in:
parent
812517513f
commit
80cf392c1f
7 changed files with 352 additions and 6 deletions
116
SECURITY.md
Normal file
116
SECURITY.md
Normal file
|
|
@ -0,0 +1,116 @@
|
|||
# Политика безопасности
|
||||
|
||||
## Поддерживаемые версии
|
||||
|
||||
Мы активно поддерживаем следующие версии плагина:
|
||||
|
||||
| Версия | Поддержка |
|
||||
| ------ | ----------------- |
|
||||
| 1.5.x | :white_check_mark: |
|
||||
| 1.4.x | :x: |
|
||||
| < 1.4 | :x: |
|
||||
|
||||
## Сообщение об уязвимости
|
||||
|
||||
Если вы обнаружили уязвимость в безопасности, пожалуйста, **НЕ** создавайте публичный issue.
|
||||
|
||||
### Как сообщить
|
||||
|
||||
1. Создайте приватный issue через [Security Advisory](https://codeberg.org/loki5512344/Lochat/issues)
|
||||
2. Опишите уязвимость максимально подробно:
|
||||
- Тип уязвимости (SQL injection, XSS, command injection и т.д.)
|
||||
- Шаги для воспроизведения
|
||||
- Потенциальное влияние
|
||||
- Предлагаемое решение (если есть)
|
||||
|
||||
### Что ожидать
|
||||
|
||||
- **Подтверждение получения**: в течение 48 часов
|
||||
- **Первоначальная оценка**: в течение 7 дней
|
||||
- **Исправление**: в зависимости от серьезности (критические - 1-3 дня, высокие - 7-14 дней)
|
||||
- **Публичное раскрытие**: после выпуска патча
|
||||
|
||||
## Известные проблемы безопасности
|
||||
|
||||
### Текущие
|
||||
|
||||
Нет известных критических уязвимостей.
|
||||
|
||||
### Исправленные
|
||||
|
||||
- **v1.5.0**: Исправлена возможность обхода фильтра мата через Unicode символы
|
||||
- **v1.4.5**: Исправлена SQL injection в системе мутов
|
||||
- **v1.4.0**: Исправлена возможность выполнения команд через кастомные команды
|
||||
|
||||
## Рекомендации по безопасности
|
||||
|
||||
### Для администраторов серверов
|
||||
|
||||
1. **Регулярно обновляйте плагин** до последней версии
|
||||
2. **Ограничьте права**:
|
||||
- Не давайте `lochat.admin` обычным игрокам
|
||||
- Используйте `lochat.bypass.*` только для доверенных модераторов
|
||||
3. **Настройте фильтры**:
|
||||
- Включите все фильтры в `config/filters.yml`
|
||||
- Регулярно обновляйте `badwords.txt`
|
||||
4. **Мониторинг**:
|
||||
- Проверяйте логи на подозрительную активность
|
||||
- Используйте `/chatspy` для контроля личных сообщений
|
||||
|
||||
### Для разработчиков
|
||||
|
||||
1. **Валидация входных данных**:
|
||||
- Всегда проверяйте пользовательский ввод
|
||||
- Используйте prepared statements для SQL
|
||||
2. **Безопасность API**:
|
||||
- Не доверяйте данным из внешних источников
|
||||
- Проверяйте права доступа перед выполнением операций
|
||||
3. **Конфигурация**:
|
||||
- Не храните чувствительные данные в конфигах
|
||||
- Используйте переменные окружения для секретов
|
||||
|
||||
## Безопасные практики использования
|
||||
|
||||
### Discord Webhook
|
||||
|
||||
```yaml
|
||||
# ❌ Плохо - webhook в публичном конфиге
|
||||
discord:
|
||||
webhook-url: "https://discord.com/api/webhooks/123456789/abcdefg"
|
||||
|
||||
# ✅ Хорошо - webhook через переменную окружения
|
||||
discord:
|
||||
webhook-url: "${DISCORD_WEBHOOK_URL}"
|
||||
```
|
||||
|
||||
### Фильтры
|
||||
|
||||
```yaml
|
||||
# ✅ Рекомендуемая конфигурация
|
||||
filters:
|
||||
swear-filter:
|
||||
enabled: true
|
||||
block-unicode-bypass: true
|
||||
block-space-bypass: true
|
||||
|
||||
spam-filter:
|
||||
enabled: true
|
||||
max-messages: 3
|
||||
time-window: 5
|
||||
|
||||
url-filter:
|
||||
enabled: true
|
||||
whitelist-mode: true
|
||||
allowed-domains:
|
||||
- "yourdomain.com"
|
||||
```
|
||||
|
||||
## Контакты
|
||||
|
||||
Для вопросов по безопасности:
|
||||
- Issues: https://codeberg.org/loki5512344/Lochat/issues
|
||||
- Email: loki@lokili.xyz
|
||||
|
||||
## Благодарности
|
||||
|
||||
Мы благодарим всех, кто ответственно сообщает об уязвимостях и помогает сделать проект безопаснее.
|
||||
Loading…
Add table
Add a link
Reference in a new issue