Skip to content

Security: chudodey/life-planner

Security

SECURITY.md

Безопасность

Что нельзя публиковать

  • .env — пути к vault и любые будущие секреты
  • data/ — ваши задачи, журналы, видения и любые личные заметки
  • .obsidian/ — локальные настройки редактора

Все эти пути уже перечислены в .gitignore. Перед git push проверьте:

git status
git diff --cached

Веб-интерфейс

python main.py --web слушает только 127.0.0.1 (loopback). API без токена/сессии — рассчитано на доверенный localhost. Не публикуйте порт наружу и не биндите на 0.0.0.0 без дополнительной защиты (reverse proxy + auth). OpenAPI-схема: http://127.0.0.1:8765/api/docs.

Идентификаторы сущностей (sphere_id, task_id, vision_id) ограничены безопасным набором символов — path traversal через ../ отклоняется.

Telegram (будущее)

Бот сейчас не запускается. Когда вернём канал — обязателен whitelist TELEGRAM_ALLOWED_USER_IDS (fail-closed). См. docs/roadmap.md.

Сообщить об уязвимости

Если вы нашли проблему безопасности, откройте приватный issue или напишите maintainer'у репозитория. Не публикуйте токены и содержимое vault в публичных issue.

There aren't any published security advisories