Skip to content

Security: happykust/efs

SECURITY.md

Политика безопасности

Поддерживаемые версии

Исправления безопасности выходят для последней опубликованной версии.

Версия Поддержка
1.x да

Сообщение об уязвимости

Не создавайте публичный issue для уязвимостей.

Используйте приватное сообщение об уязвимости на GitHub. Если такой возможности нет — напишите на me@happykust.dev.

В сообщении полезно указать: версию efs и Python, шаги воспроизведения, ожидаемое и фактическое поведение, оценку последствий.

Ответ на сообщение — в течение 7 дней. Об исправлении и планах публикации вы будете уведомлены до раскрытия.

Что считается уязвимостью

efs обрабатывает недоверенные входные данные (SBOM-файлы, ответы внешних API) и запускает внешние программы (git, svn, hg, cdxgen, trivy). Уязвимостями считаются, в частности:

  • выполнение произвольного кода при обработке SBOM-файла или ответа API;
  • инъекция команд через содержимое SBOM, конфига или URL при вызове внешних инструментов;
  • запись файлов за пределами указанных путей;
  • утечка учётных данных в вывод, логи или кеш.

Не считаются уязвимостями: отказ в обслуживании от намеренно огромного SBOM, недоступность внешних API, ложные срабатывания валидации схемы.

There aren't any published security advisories