Skip to content

Security: bigsprut/MPDocsLoad

Security

SECURITY.md

Политика безопасности

Поддерживаемые версии

Версия Поддержка
1.4.x да

Как сообщить об уязвимости

MDWF работает с API-ключами маркетплейсов, поэтому к уязвимостям относится серьёзно. Пожалуйста, НЕ открывайте публичный issue с деталями.

  1. GitHub Security Advisory (предпочтительно): вкладка Security → Report a vulnerability этого репозитория.
  2. Или лично мейнтейнеру (контакты профиля владельца репозитория).

Укажите: версию (из «О программе» / mdwf doctor), сценарий воспроизведения, влияние. Ответ — в течение 72 часов; статус-апдейты — по мере расследования.

Модель безопасности (что считается уязвимостью)

  • Утечка или логирование секретов (API-ключи Ozon/WB): секреты должны храниться ТОЛЬКО в OS keyring; появление ключа в SQLite/логах/файлах — уязвимость.
  • Инъекции в шаблон имени файла / путь выгрузки, выход за папку загрузок.
  • Локальное повреждение БД, приводящее к выполнению кода.
  • Небезопасная обработка скачиваемых файлов (xlsx/zip) — архив-бомбы, XML-инъекции.

Не является уязвимостью

  • Компрометация машины, на которой запущен MDWF (секреты читаются в память процесса в любом случае — это дизайн desktop-приложения).
  • Ошибки самих API маркетплейсов.

There aren't any published security advisories