LoChat/SECURITY.md
loki5512344 80cf392c1f docs: добавить Code of Conduct, Security Policy и Issue Templates
Добавлены:
- CODE_OF_CONDUCT.md - правила поведения в сообществе
- SECURITY.md - политика безопасности и отчетность об уязвимостях
- .github/ISSUE_TEMPLATE/bug_report.md - шаблон для багов
- .github/ISSUE_TEMPLATE/feature_request.md - шаблон для новых функций
- .github/ISSUE_TEMPLATE/question.md - шаблон для вопросов
- .github/PULL_REQUEST_TEMPLATE.md - шаблон для PR

Обновлен README.md:
- Обновлена версия Paper до 1.21.1
- Улучшен раздел "Вклад в проект"
- Уточнены известные проблемы
2026-04-12 23:00:20 +02:00

4.5 KiB
Raw Blame History

Политика безопасности

Поддерживаемые версии

Мы активно поддерживаем следующие версии плагина:

Версия Поддержка
1.5.x ✅
1.4.x ❌
< 1.4 ❌

Сообщение об уязвимости

Если вы обнаружили уязвимость в безопасности, пожалуйста, НЕ создавайте публичный issue.

Как сообщить

  1. Создайте приватный issue через Security Advisory
  2. Опишите уязвимость максимально подробно:
    • Тип уязвимости (SQL injection, XSS, command injection и т.д.)
    • Шаги для воспроизведения
    • Потенциальное влияние
    • Предлагаемое решение (если есть)

Что ожидать

  • Подтверждение получения: в течение 48 часов
  • Первоначальная оценка: в течение 7 дней
  • Исправление: в зависимости от серьезности (критические - 1-3 дня, высокие - 7-14 дней)
  • Публичное раскрытие: после выпуска патча

Известные проблемы безопасности

Текущие

Нет известных критических уязвимостей.

Исправленные

  • v1.5.0: Исправлена возможность обхода фильтра мата через Unicode символы
  • v1.4.5: Исправлена SQL injection в системе мутов
  • v1.4.0: Исправлена возможность выполнения команд через кастомные команды

Рекомендации по безопасности

Для администраторов серверов

  1. Регулярно обновляйте плагин до последней версии
  2. Ограничьте права:
    • Не давайте lochat.admin обычным игрокам
    • Используйте lochat.bypass.* только для доверенных модераторов
  3. Настройте фильтры:
    • Включите все фильтры в config/filters.yml
    • Регулярно обновляйте badwords.txt
  4. Мониторинг:
    • Проверяйте логи на подозрительную активность
    • Используйте /chatspy для контроля личных сообщений

Для разработчиков

  1. Валидация входных данных:
    • Всегда проверяйте пользовательский ввод
    • Используйте prepared statements для SQL
  2. Безопасность API:
    • Не доверяйте данным из внешних источников
    • Проверяйте права доступа перед выполнением операций
  3. Конфигурация:
    • Не храните чувствительные данные в конфигах
    • Используйте переменные окружения для секретов

Безопасные практики использования

Discord Webhook

# ❌ Плохо - webhook в публичном конфиге
discord:
  webhook-url: "https://discord.com/api/webhooks/123456789/abcdefg"

# ✅ Хорошо - webhook через переменную окружения
discord:
  webhook-url: "${DISCORD_WEBHOOK_URL}"

Фильтры

# ✅ Рекомендуемая конфигурация
filters:
  swear-filter:
    enabled: true
    block-unicode-bypass: true
    block-space-bypass: true
  
  spam-filter:
    enabled: true
    max-messages: 3
    time-window: 5
  
  url-filter:
    enabled: true
    whitelist-mode: true
    allowed-domains:
      - "yourdomain.com"

Контакты

Для вопросов по безопасности:

Благодарности

Мы благодарим всех, кто ответственно сообщает об уязвимостях и помогает сделать проект безопаснее.