# Политика безопасности ## Поддерживаемые версии Мы активно поддерживаем следующие версии плагина: | Версия | Поддержка | | ------ | ----------------- | | 1.5.x | :white_check_mark: | | 1.4.x | :x: | | < 1.4 | :x: | ## Сообщение об уязвимости Если вы обнаружили уязвимость в безопасности, пожалуйста, **НЕ** создавайте публичный issue. ### Как сообщить 1. Создайте приватный issue через [Security Advisory](https://codeberg.org/loki5512344/Lochat/issues) 2. Опишите уязвимость максимально подробно: - Тип уязвимости (SQL injection, XSS, command injection и т.д.) - Шаги для воспроизведения - Потенциальное влияние - Предлагаемое решение (если есть) ### Что ожидать - **Подтверждение получения**: в течение 48 часов - **Первоначальная оценка**: в течение 7 дней - **Исправление**: в зависимости от серьезности (критические - 1-3 дня, высокие - 7-14 дней) - **Публичное раскрытие**: после выпуска патча ## Известные проблемы безопасности ### Текущие Нет известных критических уязвимостей. ### Исправленные - **v1.5.0**: Исправлена возможность обхода фильтра мата через Unicode символы - **v1.4.5**: Исправлена SQL injection в системе мутов - **v1.4.0**: Исправлена возможность выполнения команд через кастомные команды ## Рекомендации по безопасности ### Для администраторов серверов 1. **Регулярно обновляйте плагин** до последней версии 2. **Ограничьте права**: - Не давайте `lochat.admin` обычным игрокам - Используйте `lochat.bypass.*` только для доверенных модераторов 3. **Настройте фильтры**: - Включите все фильтры в `config/filters.yml` - Регулярно обновляйте `badwords.txt` 4. **Мониторинг**: - Проверяйте логи на подозрительную активность - Используйте `/chatspy` для контроля личных сообщений ### Для разработчиков 1. **Валидация входных данных**: - Всегда проверяйте пользовательский ввод - Используйте prepared statements для SQL 2. **Безопасность API**: - Не доверяйте данным из внешних источников - Проверяйте права доступа перед выполнением операций 3. **Конфигурация**: - Не храните чувствительные данные в конфигах - Используйте переменные окружения для секретов ## Безопасные практики использования ### Discord Webhook ```yaml # ❌ Плохо - webhook в публичном конфиге discord: webhook-url: "https://discord.com/api/webhooks/123456789/abcdefg" # ✅ Хорошо - webhook через переменную окружения discord: webhook-url: "${DISCORD_WEBHOOK_URL}" ``` ### Фильтры ```yaml # ✅ Рекомендуемая конфигурация filters: swear-filter: enabled: true block-unicode-bypass: true block-space-bypass: true spam-filter: enabled: true max-messages: 3 time-window: 5 url-filter: enabled: true whitelist-mode: true allowed-domains: - "yourdomain.com" ``` ## Контакты Для вопросов по безопасности: - Issues: https://codeberg.org/loki5512344/Lochat/issues - Email: loki@lokili.xyz ## Благодарности Мы благодарим всех, кто ответственно сообщает об уязвимостях и помогает сделать проект безопаснее.