Проект развивается по итерациям; исправления безопасности вносятся в ветку main.
Рекомендуется использовать последний релиз или актуальный main.
Не открывайте публичный issue для уязвимостей. Используйте приватный канал GitHub:
- Вкладка Security репозитория → Report a vulnerability (GitHub Private Vulnerability Reporting).
- Опишите проблему, шаги воспроизведения и потенциальное влияние.
Мы постараемся ответить в разумный срок, подтвердить получение и согласовать сроки раскрытия. Пожалуйста, дайте время на исправление до публичного раскрытия (coordinated disclosure).
- Авторитетный сервер (
cmd/server,internal/*): обход валидации ввода, паники на мусорном трафике (протокол фаззится —make fuzz), утечки ресурсов/DoS на одну комнату, обход анти-чит-ограничений (окно перемотки lag compensation). - Транспорт: сигналинг WebRTC/WS, обработка недоверенных кадров.
- Зависимости: сканируются
govulncheckи Dependabot (см..github/).
English: please report vulnerabilities via GitHub's private "Report a vulnerability" flow rather than a public issue; coordinated disclosure appreciated.