Skip to content

Security: portable-agent/platform

Security

SECURITY.md

Политика безопасности

Сообщение об уязвимости

Не публикуйте уязвимости, credentials, персональные данные или детали эксплуатации в открытых issues. Используйте GitHub Private Vulnerability Reporting для затронутого репозитория. Если канал недоступен, создайте public issue без чувствительных данных и попросите maintainer предоставить приватный канал связи.

Укажите затронутый компонент и версию, влияние, шаги воспроизведения, prerequisites и предлагаемое смягчение. Получение сообщения подтверждается в течение 72 часов. Публичное раскрытие координируется после выпуска исправления и инструкций для затронутых пользователей.

Поддерживаемые версии

Последний релиз и текущая default branch поддерживаются до публикации формальной матрицы поддержки.

Инварианты безопасности

  • Секреты хранятся в secret manager и никогда не попадают в Git, логи CI, события или образы.
  • Для высокорисковых действий нужны подтверждение неизменяемого payload и step-up authentication.
  • Провайдеры получают минимальные OAuth scopes, необходимые для действия.
  • Каждая изменяющая операция имеет автора, идемпотентна и подлежит аудиту.
  • Production-образы собираются в CI, сканируются, сопровождаются SBOM и идентифицируются digest.

There aren't any published security advisories