Skip to content

Security: Azazlokus/rewind

SECURITY.md

Политика безопасности

Поддерживаемые версии

Проект развивается по итерациям; исправления безопасности вносятся в ветку main. Рекомендуется использовать последний релиз или актуальный main.

Как сообщить об уязвимости

Не открывайте публичный issue для уязвимостей. Используйте приватный канал GitHub:

  1. Вкладка Security репозитория → Report a vulnerability (GitHub Private Vulnerability Reporting).
  2. Опишите проблему, шаги воспроизведения и потенциальное влияние.

Мы постараемся ответить в разумный срок, подтвердить получение и согласовать сроки раскрытия. Пожалуйста, дайте время на исправление до публичного раскрытия (coordinated disclosure).

Что в зоне внимания

  • Авторитетный сервер (cmd/server, internal/*): обход валидации ввода, паники на мусорном трафике (протокол фаззится — make fuzz), утечки ресурсов/DoS на одну комнату, обход анти-чит-ограничений (окно перемотки lag compensation).
  • Транспорт: сигналинг WebRTC/WS, обработка недоверенных кадров.
  • Зависимости: сканируются govulncheck и Dependabot (см. .github/).

English: please report vulnerabilities via GitHub's private "Report a vulnerability" flow rather than a public issue; coordinated disclosure appreciated.

There aren't any published security advisories