Skip to content

Security: zeter1/Vacancy-Parser-Pro

Security

SECURITY.md

Security and privacy

Vacancy Parser Pro выполняет сетевые запросы к внешним источникам, обрабатывает HTML/API-ответы, сохраняет результаты и создаёт диагностические журналы. В отдельных сценариях могут использоваться токены, cookie или другие параметры доступа.

Сообщение об уязвимости

Если вы обнаружили проблему, которая может раскрывать секреты, небезопасно обрабатывать ответы сайтов, выполнять неожиданные локальные действия или затрагивать пользовательские данные, не публикуйте чувствительные детали в открытом issue до предварительного контакта.

Связь: zeter11@gmail.com

Не публикуйте секреты

В открытых issue и логах не должны появляться:

  • OAuth-токены;
  • cookie;
  • пароли;
  • приватные API-ключи;
  • прокси с учётными данными;
  • другие секреты авторизации.

Проект старается не записывать такие значения в диагностику, но перед публикацией логов всё равно следует проверить содержимое вручную.

Внешние источники

HTML, API и поведение сайтов вакансий могут меняться. Ответ внешнего источника следует считать недоверенным вводом: ошибки разметки, неожиданные поля и сетевые сбои должны обрабатываться изолированно и не должны приводить к небезопасному поведению приложения.

Диагностические сессии

Перед публикацией файлов из Логи проблем проверьте:

  • параметры запроса;
  • URL;
  • локальные пути;
  • технические заголовки;
  • возможные пользовательские данные.

Для большинства баг-репортов достаточно итоговой сводки и небольшого релевантного фрагмента диагностики.

There aren't any published security advisories