Перейти к содержимому
vetkit

Безопасность

Безопасность в vetkit

Вы доверяете аудитору кода свой исходный код, поэтому безопасность — это и есть продукт. Вот как мы защищаем ваш код и как сообщить нам, если мы где-то ошиблись.

Последнее обновление:
Это перевод, предоставленный для удобства. В случае расхождений с английской версией преимущественную силу имеет английская версия.

Сообщить об уязвимости

Напишите на security@vetkit.dev: опишите проблему, шаги для её воспроизведения, затронутый URL, эндпоинт или версию пакета и предполагаемое воздействие. Код proof of concept или скриншоты будут полезны. Пожалуйста, не создавайте публичные issues на GitHub по проблемам безопасности.

Наш файл security.txt опубликован по адресу /.well-known/security.txt.

Во время беты у vetkit нет платной программы bug bounty. Мы благодарны за каждое сообщение и с вашего разрешения публично упомянем вас после исправления проблемы.

Область действия

Входит в область действия:

  • vetkit.dev, app.vetkit.dev и api.vetkit.dev
  • npm-пакет @vetkit/mcp
  • GitHub App vetkit, включая обработку вебхуков и пайплайн аудита

Не входит в область действия:

  • Тестирование на отказ в обслуживании и объёмное нагрузочное тестирование, спам или социальная инженерия в отношении сотрудников или пользователей
  • Проблемы в сторонних сервисах, которые мы используем (сообщайте о них поставщику)
  • Отсутствие рекомендуемых заголовков или настроек TLS без продемонстрированного воздействия
  • Сообщения, созданные только автоматическими сканерами, без работающего proof of concept

Тестируйте только на принадлежащих вам аккаунтах, организациях и репозиториях и никогда не получайте доступ к данным других пользователей, не изменяйте и не сохраняйте их. Если вы случайно столкнулись с такими данными, остановитесь и сообщите нам.

Гарантии для исследователей

Если вы действуете добросовестно и соблюдаете эту политику, мы не будем инициировать или поддерживать судебные действия против вас в связи с вашим исследованием и будем считать вашу деятельность разрешённой. Если третья сторона предпримет против вас действия в связи с исследованием, соответствующим этой политике, мы сообщим, что вы действовали с нашего разрешения.

Наши обязательства

  • Подтвердить получение вашего сообщения в течение 3 рабочих дней.
  • Держать вас в курсе, пока мы расследуем и устраняем проблему.
  • Согласовать с вами публичное раскрытие после выпуска исправления.

Как мы защищаем ваш код

Доступ к GitHub с минимальными привилегиями

GitHub App vetkit запрашивает разрешения только на чтение для содержимого, метаданных и пул-реквестов, а также доступ на чтение к вашему адресу электронной почты при входе. Приложение не может делать push, менять настройки или получать доступ к репозиториям, которые вы не выбрали. Для каждого аудита мы выпускаем токен установки, ограниченный одним репозиторием и доступом только на чтение к содержимому и метаданным. Он истекает в течение часа и никогда не записывается на диск или в базу данных; ваш пользовательский токен GitHub мы не храним вообще.

Никакого выполнения кода

Аудиты никогда не устанавливают зависимости, не запускают скрипты сборки и не выполняют тесты. Клоны поверхностные, git-хуки отключены, символические ссылки не материализуются, а анализаторы читают файлы только через проверенный индекс файлов. Собственные конфигурационные файлы сканеров в репозитории игнорируются, поэтому репозиторий не может скрыть свои находки. Ограничения на размер и количество файлов останавливают слишком большие репозитории до начала анализа.

Временные рабочие области

Каждый аудит выполняется в новом временном каталоге, который удаляется, когда аудит завершается, завершается с ошибкой или отменяется. Периодический процесс очистки удаляет всё, что осталось после аварийного завершения воркера. Процессы анализаторов работают с тайм-аутами, ограничениями на объём вывода и окружением на основе белого списка, в котором нет наших учётных данных.

Минимизация данных

Мы храним находки, а не репозитории. Значения секретов маскируются перед сохранением, и для отслеживания находки между аудитами хранится только односторонний хеш. Токены сессий и секреты API-ключей хранятся в виде хешей. API-ключи имеют области доступа и лимиты запросов, могут иметь срок действия и отзываются мгновенно.

Передача и хранение

Весь трафик передаётся по HTTPS; vetkit.dev входит в список предварительной загрузки HSTS как часть домена верхнего уровня .dev. Сессионные cookie имеют атрибуты HttpOnly, Secure и SameSite=Lax, а запросы, изменяющие состояние, проверяются по белому списку источников (origin). Наш поставщик базы данных шифрует хранимые данные.

Целостность вебхуков

Доставки вебхуков GitHub проверяются по подписи HMAC перед обработкой, а повторные доставки игнорируются.

См. также нашу Политику конфиденциальности: что мы храним и как долго.