Skip to content

Security: glorden/OpenSOS

Security

SECURITY.md

Политика безопасности

SOS раскрывает участникам сообщества координаты и телефон в экстренной ситуации — уязвимости здесь могут напрямую затрагивать физическую безопасность людей. Пожалуйста, сообщайте о них ответственно.

Как сообщить об уязвимости

Предпочтительный и на сегодня единственный способ — приватный отчёт через GitHub Security Advisories (вкладка Security → Report a vulnerability в репозитории). Он не публикует детали, пока проблема не будет исправлена. Отдельный email для отчётов пока не заведён.

Пожалуйста, не создавайте публичный issue с деталями эксплуатации уязвимости.

Что особенно важно для этого проекта

  • Утечка точных координат или телефона в обход правил приватности (см. docs/PRIVACY.md, docs/ARCHITECTURE.md).
  • Доступ к чужой тревоге в обход правил (/e/{id} без записи в emergency_recipient — за одним документированным исключением: владелец/модератор группы видит тревоги своей группы даже без неё, см. docs/ARCHITECTURE.md, раздел M6; любой другой путь без emergency_recipient — уязвимость).
  • Обход авторизации (доступ без валидной сессии, подмена чужого driver_id).
  • CSRF/XSS на POST-эндпоинтах. Известное ограничение, не находка: защита от CSRF сейчас — только SameSite=Lax на сессионной cookie, явных CSRF-токенов нет (несмотря на формулировку в PLAN.md 3.6). Все действия с побочными эффектами — только POST, ни один GET не изменяет состояние, что вместе с SameSite=Lax закрывает большинство практических сценариев; полноценные токены — в очереди на будущее, а не тихо забыты.
  • Возможность инициировать ложную рассылку SOS от чужого имени.

Что вне зоны действия на этапе MVP

Отсутствие фоновой геолокации и ограничения iOS Web Push — это задокументированные ограничения платформы, а не уязвимости (см. README.md, docs/ARCHITECTURE.md).

There aren't any published security advisories