Skip to content

Security: arka-squad/arka-cc

Security

SECURITY.md

Politique de sécurité

Versions supportées

Version Supportée
1.x
0.x ❌ (pre-release)

Les correctifs de sécurité sont uniquement appliqués à la dernière version stable de la branche majeure courante.

Signaler une vulnérabilité

Ne créez pas d'issue publique pour les vulnérabilités de sécurité.

Envoyez un e-mail à security@arkalabs.app avec :

  • Une description claire de la vulnérabilité
  • Les étapes pour la reproduire
  • L'impact potentiel
  • Toute suggestion de correctif

Engagement de réponse

  • Accusé de réception sous 48 heures
  • Évaluation initiale et plan d'action sous 5 jours ouvrés
  • Correctif et publication coordonnée selon la gravité

Programme de divulgation responsable

Nous suivons le principe de divulgation responsable : nous demandons un délai de 90 jours avant toute publication publique du détail technique, le temps qu'un correctif soit publié et que les utilisateurs puissent mettre à jour.

Les chercheurs en sécurité qui suivent cette politique sont mentionnés dans le journal de version de la release contenant le correctif (sauf demande contraire).

Périmètre

Ce qui est dans le périmètre :

  • Code source d'arka (CLI)
  • Endpoints API publique consommés par arka (cortex-api.arkalabs.app/api/profils*)
  • Distribution npm officielle (paquet arka)
  • Catalogue public d'agents et de hooks

Ce qui n'est pas dans le périmètre :

  • Vulnérabilités dans Node.js ou Claude Code (à signaler directement à leurs éditeurs)
  • Vulnérabilités dans les hooks tiers que vous installez et que vous éditez vous-même
  • Vulnérabilités dans Cortex (à signaler à security@arkalabs.app via le projet Cortex)

Bonnes pratiques côté utilisateur

  • Mettez arka à jour régulièrement (npm update -g arka)
  • N'éditez pas manuellement les hooks installés sans comprendre leur effet
  • Ne partagez pas le contenu de vos dossiers .arka/ et .claude/ qui peuvent contenir des chemins, noms de projets ou règles privés
  • Vérifiez la signature des release npm officielles d'arka

Merci de contribuer à la sécurité de l'écosystème.

There aren't any published security advisories