Не публикуйте уязвимости, credentials, персональные данные или детали эксплуатации в открытых issues. Используйте GitHub Private Vulnerability Reporting для затронутого репозитория. Если канал недоступен, создайте public issue без чувствительных данных и попросите maintainer предоставить приватный канал связи.
Укажите затронутый компонент и версию, влияние, шаги воспроизведения, prerequisites и предлагаемое смягчение. Получение сообщения подтверждается в течение 72 часов. Публичное раскрытие координируется после выпуска исправления и инструкций для затронутых пользователей.
Последний релиз и текущая default branch поддерживаются до публикации формальной матрицы поддержки.
- Секреты хранятся в secret manager и никогда не попадают в Git, логи CI, события или образы.
- Для высокорисковых действий нужны подтверждение неизменяемого payload и step-up authentication.
- Провайдеры получают минимальные OAuth scopes, необходимые для действия.
- Каждая изменяющая операция имеет автора, идемпотентна и подлежит аудиту.
- Production-образы собираются в CI, сканируются, сопровождаются SBOM и идентифицируются digest.