Исправления безопасности готовятся для текущей версии в ветке main.
Production-развёртывания обновляются отдельно и не изменяются автоматически.
Не публикуйте в открытом issue:
- CRM/API-токены и пароли;
- полные
config.json; - записи разговоров;
- номера телефонов и другие персональные данные;
- публичные адреса production-систем, если они не нужны для воспроизведения.
Для потенциальной уязвимости сначала свяжитесь с владельцем репозитория через контакты профиля GitHub. В сообщении укажите затронутую версию, влияние, минимальные шаги воспроизведения и безопасный способ проверки исправления.
Обычные ошибки без чувствительных данных можно сообщать через Bug report.
- Разрешайте внешний
/downloadтолько доверенным адресам CRM. - Не публикуйте административный веб-интерфейс АТС без необходимости.
- Используйте HTTPS с проверяемым сертификатом, когда это поддерживает схема.
- Храните
config.jsonвне Git и монтируйте его read-only. - Ограничивайте срок хранения записей и следите за свободным местом.