Добавлены: - CODE_OF_CONDUCT.md - правила поведения в сообществе - SECURITY.md - политика безопасности и отчетность об уязвимостях - .github/ISSUE_TEMPLATE/bug_report.md - шаблон для багов - .github/ISSUE_TEMPLATE/feature_request.md - шаблон для новых функций - .github/ISSUE_TEMPLATE/question.md - шаблон для вопросов - .github/PULL_REQUEST_TEMPLATE.md - шаблон для PR Обновлен README.md: - Обновлена версия Paper до 1.21.1 - Улучшен раздел "Вклад в проект" - Уточнены известные проблемы
116 lines
4.5 KiB
Markdown
116 lines
4.5 KiB
Markdown
# Политика безопасности
|
||
|
||
## Поддерживаемые версии
|
||
|
||
Мы активно поддерживаем следующие версии плагина:
|
||
|
||
| Версия | Поддержка |
|
||
| ------ | ----------------- |
|
||
| 1.5.x | :white_check_mark: |
|
||
| 1.4.x | :x: |
|
||
| < 1.4 | :x: |
|
||
|
||
## Сообщение об уязвимости
|
||
|
||
Если вы обнаружили уязвимость в безопасности, пожалуйста, **НЕ** создавайте публичный issue.
|
||
|
||
### Как сообщить
|
||
|
||
1. Создайте приватный issue через [Security Advisory](https://codeberg.org/loki5512344/Lochat/issues)
|
||
2. Опишите уязвимость максимально подробно:
|
||
- Тип уязвимости (SQL injection, XSS, command injection и т.д.)
|
||
- Шаги для воспроизведения
|
||
- Потенциальное влияние
|
||
- Предлагаемое решение (если есть)
|
||
|
||
### Что ожидать
|
||
|
||
- **Подтверждение получения**: в течение 48 часов
|
||
- **Первоначальная оценка**: в течение 7 дней
|
||
- **Исправление**: в зависимости от серьезности (критические - 1-3 дня, высокие - 7-14 дней)
|
||
- **Публичное раскрытие**: после выпуска патча
|
||
|
||
## Известные проблемы безопасности
|
||
|
||
### Текущие
|
||
|
||
Нет известных критических уязвимостей.
|
||
|
||
### Исправленные
|
||
|
||
- **v1.5.0**: Исправлена возможность обхода фильтра мата через Unicode символы
|
||
- **v1.4.5**: Исправлена SQL injection в системе мутов
|
||
- **v1.4.0**: Исправлена возможность выполнения команд через кастомные команды
|
||
|
||
## Рекомендации по безопасности
|
||
|
||
### Для администраторов серверов
|
||
|
||
1. **Регулярно обновляйте плагин** до последней версии
|
||
2. **Ограничьте права**:
|
||
- Не давайте `lochat.admin` обычным игрокам
|
||
- Используйте `lochat.bypass.*` только для доверенных модераторов
|
||
3. **Настройте фильтры**:
|
||
- Включите все фильтры в `config/filters.yml`
|
||
- Регулярно обновляйте `badwords.txt`
|
||
4. **Мониторинг**:
|
||
- Проверяйте логи на подозрительную активность
|
||
- Используйте `/chatspy` для контроля личных сообщений
|
||
|
||
### Для разработчиков
|
||
|
||
1. **Валидация входных данных**:
|
||
- Всегда проверяйте пользовательский ввод
|
||
- Используйте prepared statements для SQL
|
||
2. **Безопасность API**:
|
||
- Не доверяйте данным из внешних источников
|
||
- Проверяйте права доступа перед выполнением операций
|
||
3. **Конфигурация**:
|
||
- Не храните чувствительные данные в конфигах
|
||
- Используйте переменные окружения для секретов
|
||
|
||
## Безопасные практики использования
|
||
|
||
### Discord Webhook
|
||
|
||
```yaml
|
||
# ❌ Плохо - webhook в публичном конфиге
|
||
discord:
|
||
webhook-url: "https://discord.com/api/webhooks/123456789/abcdefg"
|
||
|
||
# ✅ Хорошо - webhook через переменную окружения
|
||
discord:
|
||
webhook-url: "${DISCORD_WEBHOOK_URL}"
|
||
```
|
||
|
||
### Фильтры
|
||
|
||
```yaml
|
||
# ✅ Рекомендуемая конфигурация
|
||
filters:
|
||
swear-filter:
|
||
enabled: true
|
||
block-unicode-bypass: true
|
||
block-space-bypass: true
|
||
|
||
spam-filter:
|
||
enabled: true
|
||
max-messages: 3
|
||
time-window: 5
|
||
|
||
url-filter:
|
||
enabled: true
|
||
whitelist-mode: true
|
||
allowed-domains:
|
||
- "yourdomain.com"
|
||
```
|
||
|
||
## Контакты
|
||
|
||
Для вопросов по безопасности:
|
||
- Issues: https://codeberg.org/loki5512344/Lochat/issues
|
||
- Email: loki@lokili.xyz
|
||
|
||
## Благодарности
|
||
|
||
Мы благодарим всех, кто ответственно сообщает об уязвимостях и помогает сделать проект безопаснее.
|