Skip to content

Security: willlrock/ats-proxy

Security

SECURITY.md

Политика безопасности

Поддерживаемая версия

Исправления безопасности готовятся для текущей версии в ветке main. Production-развёртывания обновляются отдельно и не изменяются автоматически.

Сообщение об уязвимости

Не публикуйте в открытом issue:

  • CRM/API-токены и пароли;
  • полные config.json;
  • записи разговоров;
  • номера телефонов и другие персональные данные;
  • публичные адреса production-систем, если они не нужны для воспроизведения.

Для потенциальной уязвимости сначала свяжитесь с владельцем репозитория через контакты профиля GitHub. В сообщении укажите затронутую версию, влияние, минимальные шаги воспроизведения и безопасный способ проверки исправления.

Обычные ошибки без чувствительных данных можно сообщать через Bug report.

Рекомендации для deployment

  • Разрешайте внешний /download только доверенным адресам CRM.
  • Не публикуйте административный веб-интерфейс АТС без необходимости.
  • Используйте HTTPS с проверяемым сертификатом, когда это поддерживает схема.
  • Храните config.json вне Git и монтируйте его read-only.
  • Ограничивайте срок хранения записей и следите за свободным местом.

There aren't any published security advisories