Skip to content

Security: do6pbln9l/hh-oauth2-keendns-nginx-systemd

Security

SECURITY.md

Security Policy

Supported Versions

Текущие поддерживаемые версии проекта с исправлениями безопасности:

Version Supported
1.0.x
< 1.0

Reporting a Vulnerability

Если вы обнаружили уязвимость в системе безопасности, пожалуйста, свяжитесь со мной напрямую вместо создания публичного issue.

Процедура сообщения

  1. Email: Отправьте описание уязвимости на [ваш email]
  2. Содержимое отчёта:
    • Описание уязвимости
    • Шаги для воспроизведения
    • Потенциальное влияние
    • Предложения по исправлению (если есть)

Что ожидать

  • Подтверждение получения: в течение 48 часов
  • Первичная оценка: в течение 5 рабочих дней
  • Исправление критических уязвимостей: в течение 14 дней
  • Публичное раскрытие: после выпуска патча

Scope

Проект фокусируется на инфраструктурных компонентах для OAuth2 интеграции:

В зоне ответственности:

  • Скрипты обновления токенов (token refresh flow)
  • Конфигурация nginx (reverse proxy)
  • Systemd timer безопасность
  • Утечки секретов в логах

Вне зоны ответственности:

  • Уязвимости в HeadHunter API
  • Проблемы с сторонними зависимостями (nginx, bash, systemd)
  • Social engineering

Security Best Practices

При использовании проекта:

  1. Секреты и токены:

    • Храните .env файлы за пределами репозитория
    • Используйте chmod 600 для файлов с секретами
    • Регулярно ротируйте токены
  2. Права доступа:

    • Запускайте systemd timers от непривилегированного пользователя
    • Ограничьте доступ к /var/lib/hh-token/
  3. Обновления:

    • Следите за релизами в репозитории
    • Подпишитесь на GitHub Security Advisories

Благодарности

Исследователи безопасности, сообщившие о критических уязвимостях, будут упомянуты в CHANGELOG (с их согласия).


Примечание: Этот проект содержит только инфраструктурные компоненты. Основное приложение находится в отдельном приватном репозитории.

There aren’t any published security advisories