Skip to content

Latest commit

 

History

History
22 lines (13 loc) · 1.67 KB

File metadata and controls

22 lines (13 loc) · 1.67 KB

Политика безопасности

Поддерживаемые версии

Исправления безопасности выпускаются для последней опубликованной версии

Сообщить о проблеме

Не создавайте публичный issue, если проблема раскрывает токен, личные данные, способ обхода ограничений FunPay или позволяет обращаться к внешним адресам через сервис

Отправьте описание владельцу репозитория через приватный канал профиля GitHub. Укажите версию, минимальные шаги воспроизведения, возможное влияние и безопасный пример без рабочих секретов

Работа с секретами

  • храните Telegram токен только в env файле с правами 600
  • не прикладывайте содержимое базы и полный журнал сервиса к публичным issue
  • после случайной публикации сразу отзовите токен и удалите секрет из всей истории
  • ограничьте доступ к /etc/funpay-monitor.env и /var/lib/funpay-monitor

Границы сервиса

Сервис читает только публичные каталоги FunPay и не выполняет покупки. URL валидируется до сетевого запроса, а внешний редирект отклоняется