Skip to content

Security: Labpics-Team/lab-motion

SECURITY.md

Политика безопасности

Сообщение об уязвимости

Не публикуйте уязвимость в открытом issue.

Используйте приватный канал GitHub Security Advisories:

  1. откройте вкладку Security репозитория;
  2. выберите Report a vulnerability;
  3. приложите минимальное воспроизведение, затронутую версию и оценку воздействия.

Полезные данные:

  • точка входа и версия пакета;
  • среда выполнения и браузер;
  • последовательность действий;
  • наблюдаемое воздействие;
  • возможное исправление, если оно известно.

Область поддержки

Исправления безопасности выпускаются для последней опубликованной версии. Для ветки 0.x исправление может потребовать обновления до нового minor-релиза.

Обработка

Команда проверяет воспроизведение, определяет затронутый контракт и готовит исправление с регрессионным тестом. Публичное раскрытие выполняется после появления исправленной версии и рекомендаций по обновлению.

Что относится к безопасности

  • выполнение непредусмотренного кода;
  • утечка данных через обработку входов или DOM;
  • prototype pollution;
  • нарушение границы SSR/client с раскрытием данных;
  • уязвимость цепочки поставки или опубликованного артефакта;
  • обход ожидаемой изоляции пакета.

Обычные ошибки анимации, несовместимость API и регрессии производительности оформляются как публичные issues.

There aren't any published security advisories