LoChat/SECURITY.md
loki5512344 80cf392c1f docs: добавить Code of Conduct, Security Policy и Issue Templates
Добавлены:
- CODE_OF_CONDUCT.md - правила поведения в сообществе
- SECURITY.md - политика безопасности и отчетность об уязвимостях
- .github/ISSUE_TEMPLATE/bug_report.md - шаблон для багов
- .github/ISSUE_TEMPLATE/feature_request.md - шаблон для новых функций
- .github/ISSUE_TEMPLATE/question.md - шаблон для вопросов
- .github/PULL_REQUEST_TEMPLATE.md - шаблон для PR

Обновлен README.md:
- Обновлена версия Paper до 1.21.1
- Улучшен раздел "Вклад в проект"
- Уточнены известные проблемы
2026-04-12 23:00:20 +02:00

116 lines
4.5 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# Политика безопасности
## Поддерживаемые версии
Мы активно поддерживаем следующие версии плагина:
| Версия | Поддержка |
| ------ | ----------------- |
| 1.5.x | :white_check_mark: |
| 1.4.x | :x: |
| < 1.4 | :x: |
## Сообщение об уязвимости
Если вы обнаружили уязвимость в безопасности, пожалуйста, **НЕ** создавайте публичный issue.
### Как сообщить
1. Создайте приватный issue через [Security Advisory](https://codeberg.org/loki5512344/Lochat/issues)
2. Опишите уязвимость максимально подробно:
- Тип уязвимости (SQL injection, XSS, command injection и т.д.)
- Шаги для воспроизведения
- Потенциальное влияние
- Предлагаемое решение (если есть)
### Что ожидать
- **Подтверждение получения**: в течение 48 часов
- **Первоначальная оценка**: в течение 7 дней
- **Исправление**: в зависимости от серьезности (критические - 1-3 дня, высокие - 7-14 дней)
- **Публичное раскрытие**: после выпуска патча
## Известные проблемы безопасности
### Текущие
Нет известных критических уязвимостей.
### Исправленные
- **v1.5.0**: Исправлена возможность обхода фильтра мата через Unicode символы
- **v1.4.5**: Исправлена SQL injection в системе мутов
- **v1.4.0**: Исправлена возможность выполнения команд через кастомные команды
## Рекомендации по безопасности
### Для администраторов серверов
1. **Регулярно обновляйте плагин** до последней версии
2. **Ограничьте права**:
- Не давайте `lochat.admin` обычным игрокам
- Используйте `lochat.bypass.*` только для доверенных модераторов
3. **Настройте фильтры**:
- Включите все фильтры в `config/filters.yml`
- Регулярно обновляйте `badwords.txt`
4. **Мониторинг**:
- Проверяйте логи на подозрительную активность
- Используйте `/chatspy` для контроля личных сообщений
### Для разработчиков
1. **Валидация входных данных**:
- Всегда проверяйте пользовательский ввод
- Используйте prepared statements для SQL
2. **Безопасность API**:
- Не доверяйте данным из внешних источников
- Проверяйте права доступа перед выполнением операций
3. **Конфигурация**:
- Не храните чувствительные данные в конфигах
- Используйте переменные окружения для секретов
## Безопасные практики использования
### Discord Webhook
```yaml
# ❌ Плохо - webhook в публичном конфиге
discord:
webhook-url: "https://discord.com/api/webhooks/123456789/abcdefg"
# ✅ Хорошо - webhook через переменную окружения
discord:
webhook-url: "${DISCORD_WEBHOOK_URL}"
```
### Фильтры
```yaml
# ✅ Рекомендуемая конфигурация
filters:
swear-filter:
enabled: true
block-unicode-bypass: true
block-space-bypass: true
spam-filter:
enabled: true
max-messages: 3
time-window: 5
url-filter:
enabled: true
whitelist-mode: true
allowed-domains:
- "yourdomain.com"
```
## Контакты
Для вопросов по безопасности:
- Issues: https://codeberg.org/loki5512344/Lochat/issues
- Email: loki@lokili.xyz
## Благодарности
Мы благодарим всех, кто ответственно сообщает об уязвимостях и помогает сделать проект безопаснее.