| Versione | Supportata |
|---|---|
| 0.2.x | ✅ Sì |
| < 0.2.0 | ❌ No |
Se scopri una vulnerabilità di sicurezza all'interno di tcr-notes, ti preghiamo di segnalarla in modo responsabile.
- Non aprire una issue pubblica su GitHub per problemi di sicurezza.
- Invia una email all'autore del progetto descrivendo:
- La natura della vulnerabilità
- I passi per riprodurla
- Eventuali impatti potenziali
- Suggerimenti per la mitigazione (se disponibili)
- Conferma di ricezione entro 20 giorni lavorativi
- Aggiornamenti sullo stato della segnalazione
- Riconoscimento pubblico (se desiderato) dopo la risoluzione
L'upload delle immagini utilizza il servizio imgBB tramite una API key personale:
- Non committare mai
VITE_IMGBB_API_KEYnel codice sorgente. Usa sempre il file.env(già protetto da.gitignore). - Tratta la API key come una password: chiunque la possiede può caricare immagini sul tuo account imgBB.
- Le immagini caricate su imgBB sono pubbliche: chiunque abbia il link può visualizzarle. Non caricare foto personali, documenti sensibili o materiale coperto da copyright.
- Non condividere la password di classe con soggetti esterni alla classe 1FT
- Non committare mai il file
.envcontenente le chiavi Supabase e imgBB - Aggiornare regolarmente la lista degli utenti autorizzati e bannati
- Effettuare backup periodici dei dati tramite la funzione Export JSON
- L'app utilizza la chiave
anondi Supabase, che è pubblica nel frontend - Le policy RLS (Row Level Security) sono configurate in modalità aperta per consentire l'accesso anonimo della classe
- In ambienti di produzione con dati sensibili, si consiglia di implementare autenticazione utente lato server
Per i dettagli tecnici completi, vedi docs/LIMITATIONS.md.
tcr-notes v0.6.1 — autore PiBOH