| Version | Supportée |
|---|---|
| 1.x | ✅ |
| 0.x | ❌ (pre-release) |
Les correctifs de sécurité sont uniquement appliqués à la dernière version stable de la branche majeure courante.
Ne créez pas d'issue publique pour les vulnérabilités de sécurité.
Envoyez un e-mail à security@arkalabs.app avec :
- Une description claire de la vulnérabilité
- Les étapes pour la reproduire
- L'impact potentiel
- Toute suggestion de correctif
- Accusé de réception sous 48 heures
- Évaluation initiale et plan d'action sous 5 jours ouvrés
- Correctif et publication coordonnée selon la gravité
Nous suivons le principe de divulgation responsable : nous demandons un délai de 90 jours avant toute publication publique du détail technique, le temps qu'un correctif soit publié et que les utilisateurs puissent mettre à jour.
Les chercheurs en sécurité qui suivent cette politique sont mentionnés dans le journal de version de la release contenant le correctif (sauf demande contraire).
Ce qui est dans le périmètre :
- Code source d'arka (CLI)
- Endpoints API publique consommés par arka (
cortex-api.arkalabs.app/api/profils*) - Distribution npm officielle (paquet
arka) - Catalogue public d'agents et de hooks
Ce qui n'est pas dans le périmètre :
- Vulnérabilités dans Node.js ou Claude Code (à signaler directement à leurs éditeurs)
- Vulnérabilités dans les hooks tiers que vous installez et que vous éditez vous-même
- Vulnérabilités dans Cortex (à signaler à
security@arkalabs.appvia le projet Cortex)
- Mettez
arkaà jour régulièrement (npm update -g arka) - N'éditez pas manuellement les hooks installés sans comprendre leur effet
- Ne partagez pas le contenu de vos dossiers
.arka/et.claude/qui peuvent contenir des chemins, noms de projets ou règles privés - Vérifiez la signature des release npm officielles d'arka
Merci de contribuer à la sécurité de l'écosystème.