Добавлены: - CODE_OF_CONDUCT.md - правила поведения в сообществе - SECURITY.md - политика безопасности и отчетность об уязвимостях - .github/ISSUE_TEMPLATE/bug_report.md - шаблон для багов - .github/ISSUE_TEMPLATE/feature_request.md - шаблон для новых функций - .github/ISSUE_TEMPLATE/question.md - шаблон для вопросов - .github/PULL_REQUEST_TEMPLATE.md - шаблон для PR Обновлен README.md: - Обновлена версия Paper до 1.21.1 - Улучшен раздел "Вклад в проект" - Уточнены известные проблемы
4.5 KiB
4.5 KiB
Политика безопасности
Поддерживаемые версии
Мы активно поддерживаем следующие версии плагина:
| Версия | Поддержка |
|---|---|
| 1.5.x | ✅ |
| 1.4.x | ❌ |
| < 1.4 | ❌ |
Сообщение об уязвимости
Если вы обнаружили уязвимость в безопасности, пожалуйста, НЕ создавайте публичный issue.
Как сообщить
- Создайте приватный issue через Security Advisory
- Опишите уязвимость максимально подробно:
- Тип уязвимости (SQL injection, XSS, command injection и т.д.)
- Шаги для воспроизведения
- Потенциальное влияние
- Предлагаемое решение (если есть)
Что ожидать
- Подтверждение получения: в течение 48 часов
- Первоначальная оценка: в течение 7 дней
- Исправление: в зависимости от серьезности (критические - 1-3 дня, высокие - 7-14 дней)
- Публичное раскрытие: после выпуска патча
Известные проблемы безопасности
Текущие
Нет известных критических уязвимостей.
Исправленные
- v1.5.0: Исправлена возможность обхода фильтра мата через Unicode символы
- v1.4.5: Исправлена SQL injection в системе мутов
- v1.4.0: Исправлена возможность выполнения команд через кастомные команды
Рекомендации по безопасности
Для администраторов серверов
- Регулярно обновляйте плагин до последней версии
- Ограничьте права:
- Не давайте
lochat.adminобычным игрокам - Используйте
lochat.bypass.*только для доверенных модераторов
- Не давайте
- Настройте фильтры:
- Включите все фильтры в
config/filters.yml - Регулярно обновляйте
badwords.txt
- Включите все фильтры в
- Мониторинг:
- Проверяйте логи на подозрительную активность
- Используйте
/chatspyдля контроля личных сообщений
Для разработчиков
- Валидация входных данных:
- Всегда проверяйте пользовательский ввод
- Используйте prepared statements для SQL
- Безопасность API:
- Не доверяйте данным из внешних источников
- Проверяйте права доступа перед выполнением операций
- Конфигурация:
- Не храните чувствительные данные в конфигах
- Используйте переменные окружения для секретов
Безопасные практики использования
Discord Webhook
# ❌ Плохо - webhook в публичном конфиге
discord:
webhook-url: "https://discord.com/api/webhooks/123456789/abcdefg"
# ✅ Хорошо - webhook через переменную окружения
discord:
webhook-url: "${DISCORD_WEBHOOK_URL}"
Фильтры
# ✅ Рекомендуемая конфигурация
filters:
swear-filter:
enabled: true
block-unicode-bypass: true
block-space-bypass: true
spam-filter:
enabled: true
max-messages: 3
time-window: 5
url-filter:
enabled: true
whitelist-mode: true
allowed-domains:
- "yourdomain.com"
Контакты
Для вопросов по безопасности:
- Issues: https://codeberg.org/loki5512344/Lochat/issues
- Email: loki@lokili.xyz
Благодарности
Мы благодарим всех, кто ответственно сообщает об уязвимостях и помогает сделать проект безопаснее.