Skip to content

Security: Lermont/Crot-Pro

Security

SECURITY.md

Security policy

Supported versions

Security fixes target the latest tagged release and the current default branch. Older snapshots are unsupported unless a maintainer explicitly backports a fix.

Reporting a vulnerability

Не публикуйте уязвимость, API key, secret, account identifier, private log, state snapshot или order payload в обычном GitHub issue.

Используйте GitHub Security tab → Report a vulnerability (private vulnerability reporting). Если эта функция ещё не включена, свяжитесь с maintainer приватно через его GitHub profile и передайте только минимально необходимое описание. Не прикладывайте рабочие credentials даже в приватный отчёт.

Полезный отчёт содержит затронутую версию/commit, безопасный mock-based reproducer, ожидаемое и фактическое поведение, а также оценку влияния на order safety, state recovery или secret exposure.

If a secret was exposed

Считайте его скомпрометированным: немедленно отзовите/перевыпустите ключ на HTX, удалите торговые и withdrawal permissions, проверьте account activity и только затем очищайте историю Git. Простое удаление файла в следующем commit не удаляет secret из предыдущих commits, forks, caches или clones.

There aren't any published security advisories