docs: добавить Code of Conduct, Security Policy и Issue Templates

Добавлены:
- CODE_OF_CONDUCT.md - правила поведения в сообществе
- SECURITY.md - политика безопасности и отчетность об уязвимостях
- .github/ISSUE_TEMPLATE/bug_report.md - шаблон для багов
- .github/ISSUE_TEMPLATE/feature_request.md - шаблон для новых функций
- .github/ISSUE_TEMPLATE/question.md - шаблон для вопросов
- .github/PULL_REQUEST_TEMPLATE.md - шаблон для PR

Обновлен README.md:
- Обновлена версия Paper до 1.21.1
- Улучшен раздел "Вклад в проект"
- Уточнены известные проблемы
This commit is contained in:
loki5512344 2026-04-12 23:00:20 +02:00
parent 812517513f
commit 80cf392c1f
7 changed files with 352 additions and 6 deletions

116
SECURITY.md Normal file
View file

@ -0,0 +1,116 @@
# Политика безопасности
## Поддерживаемые версии
Мы активно поддерживаем следующие версии плагина:
| Версия | Поддержка |
| ------ | ----------------- |
| 1.5.x | :white_check_mark: |
| 1.4.x | :x: |
| < 1.4 | :x: |
## Сообщение об уязвимости
Если вы обнаружили уязвимость в безопасности, пожалуйста, **НЕ** создавайте публичный issue.
### Как сообщить
1. Создайте приватный issue через [Security Advisory](https://codeberg.org/loki5512344/Lochat/issues)
2. Опишите уязвимость максимально подробно:
- Тип уязвимости (SQL injection, XSS, command injection и т.д.)
- Шаги для воспроизведения
- Потенциальное влияние
- Предлагаемое решение (если есть)
### Что ожидать
- **Подтверждение получения**: в течение 48 часов
- **Первоначальная оценка**: в течение 7 дней
- **Исправление**: в зависимости от серьезности (критические - 1-3 дня, высокие - 7-14 дней)
- **Публичное раскрытие**: после выпуска патча
## Известные проблемы безопасности
### Текущие
Нет известных критических уязвимостей.
### Исправленные
- **v1.5.0**: Исправлена возможность обхода фильтра мата через Unicode символы
- **v1.4.5**: Исправлена SQL injection в системе мутов
- **v1.4.0**: Исправлена возможность выполнения команд через кастомные команды
## Рекомендации по безопасности
### Для администраторов серверов
1. **Регулярно обновляйте плагин** до последней версии
2. **Ограничьте права**:
- Не давайте `lochat.admin` обычным игрокам
- Используйте `lochat.bypass.*` только для доверенных модераторов
3. **Настройте фильтры**:
- Включите все фильтры в `config/filters.yml`
- Регулярно обновляйте `badwords.txt`
4. **Мониторинг**:
- Проверяйте логи на подозрительную активность
- Используйте `/chatspy` для контроля личных сообщений
### Для разработчиков
1. **Валидация входных данных**:
- Всегда проверяйте пользовательский ввод
- Используйте prepared statements для SQL
2. **Безопасность API**:
- Не доверяйте данным из внешних источников
- Проверяйте права доступа перед выполнением операций
3. **Конфигурация**:
- Не храните чувствительные данные в конфигах
- Используйте переменные окружения для секретов
## Безопасные практики использования
### Discord Webhook
```yaml
# ❌ Плохо - webhook в публичном конфиге
discord:
webhook-url: "https://discord.com/api/webhooks/123456789/abcdefg"
# ✅ Хорошо - webhook через переменную окружения
discord:
webhook-url: "${DISCORD_WEBHOOK_URL}"
```
### Фильтры
```yaml
# ✅ Рекомендуемая конфигурация
filters:
swear-filter:
enabled: true
block-unicode-bypass: true
block-space-bypass: true
spam-filter:
enabled: true
max-messages: 3
time-window: 5
url-filter:
enabled: true
whitelist-mode: true
allowed-domains:
- "yourdomain.com"
```
## Контакты
Для вопросов по безопасности:
- Issues: https://codeberg.org/loki5512344/Lochat/issues
- Email: loki@lokili.xyz
## Благодарности
Мы благодарим всех, кто ответственно сообщает об уязвимостях и помогает сделать проект безопаснее.