Безопасность
Безопасность в vetkit
Вы доверяете аудитору кода свой исходный код, поэтому безопасность — это и есть продукт. Вот как мы защищаем ваш код и как сообщить нам, если мы где-то ошиблись.
Сообщить об уязвимости
Напишите на security@vetkit.dev: опишите проблему, шаги для её воспроизведения, затронутый URL, эндпоинт или версию пакета и предполагаемое воздействие. Код proof of concept или скриншоты будут полезны. Пожалуйста, не создавайте публичные issues на GitHub по проблемам безопасности.
Наш файл security.txt опубликован по адресу /.well-known/security.txt.
Область действия
Входит в область действия:
vetkit.dev,app.vetkit.devиapi.vetkit.dev- npm-пакет
@vetkit/mcp - GitHub App vetkit, включая обработку вебхуков и пайплайн аудита
Не входит в область действия:
- Тестирование на отказ в обслуживании и объёмное нагрузочное тестирование, спам или социальная инженерия в отношении сотрудников или пользователей
- Проблемы в сторонних сервисах, которые мы используем (сообщайте о них поставщику)
- Отсутствие рекомендуемых заголовков или настроек TLS без продемонстрированного воздействия
- Сообщения, созданные только автоматическими сканерами, без работающего proof of concept
Тестируйте только на принадлежащих вам аккаунтах, организациях и репозиториях и никогда не получайте доступ к данным других пользователей, не изменяйте и не сохраняйте их. Если вы случайно столкнулись с такими данными, остановитесь и сообщите нам.
Гарантии для исследователей
Если вы действуете добросовестно и соблюдаете эту политику, мы не будем инициировать или поддерживать судебные действия против вас в связи с вашим исследованием и будем считать вашу деятельность разрешённой. Если третья сторона предпримет против вас действия в связи с исследованием, соответствующим этой политике, мы сообщим, что вы действовали с нашего разрешения.
Наши обязательства
- Подтвердить получение вашего сообщения в течение 3 рабочих дней.
- Держать вас в курсе, пока мы расследуем и устраняем проблему.
- Согласовать с вами публичное раскрытие после выпуска исправления.
Как мы защищаем ваш код
Доступ к GitHub с минимальными привилегиями
GitHub App vetkit запрашивает разрешения только на чтение для содержимого, метаданных и пул-реквестов, а также доступ на чтение к вашему адресу электронной почты при входе. Приложение не может делать push, менять настройки или получать доступ к репозиториям, которые вы не выбрали. Для каждого аудита мы выпускаем токен установки, ограниченный одним репозиторием и доступом только на чтение к содержимому и метаданным. Он истекает в течение часа и никогда не записывается на диск или в базу данных; ваш пользовательский токен GitHub мы не храним вообще.
Никакого выполнения кода
Аудиты никогда не устанавливают зависимости, не запускают скрипты сборки и не выполняют тесты. Клоны поверхностные, git-хуки отключены, символические ссылки не материализуются, а анализаторы читают файлы только через проверенный индекс файлов. Собственные конфигурационные файлы сканеров в репозитории игнорируются, поэтому репозиторий не может скрыть свои находки. Ограничения на размер и количество файлов останавливают слишком большие репозитории до начала анализа.
Временные рабочие области
Каждый аудит выполняется в новом временном каталоге, который удаляется, когда аудит завершается, завершается с ошибкой или отменяется. Периодический процесс очистки удаляет всё, что осталось после аварийного завершения воркера. Процессы анализаторов работают с тайм-аутами, ограничениями на объём вывода и окружением на основе белого списка, в котором нет наших учётных данных.
Минимизация данных
Мы храним находки, а не репозитории. Значения секретов маскируются перед сохранением, и для отслеживания находки между аудитами хранится только односторонний хеш. Токены сессий и секреты API-ключей хранятся в виде хешей. API-ключи имеют области доступа и лимиты запросов, могут иметь срок действия и отзываются мгновенно.
Передача и хранение
Весь трафик передаётся по HTTPS; vetkit.dev входит в список предварительной загрузки HSTS как часть домена верхнего уровня .dev. Сессионные cookie имеют атрибуты HttpOnly, Secure и SameSite=Lax, а запросы, изменяющие состояние, проверяются по белому списку источников (origin). Наш поставщик базы данных шифрует хранимые данные.
Целостность вебхуков
Доставки вебхуков GitHub проверяются по подписи HMAC перед обработкой, а повторные доставки игнорируются.
См. также нашу Политику конфиденциальности: что мы храним и как долго.