Skip to content

Security: zeter1/ZeTer-OS

Security

SECURITY.md

Security and privacy

ZeTer OS хранит рабочее состояние локально и может содержать заметки, задачи, календарные данные, файлы, таблицы и другие пользовательские сведения. Поэтому при диагностике и обмене файлами важно учитывать конфиденциальность данных.

Сообщение об уязвимости

Если вы нашли проблему, которая может приводить к раскрытию пользовательских данных, небезопасной обработке файлов, обходу ожидаемых границ Python/JavaScript bridge или другим нежелательным системным действиям, не публикуйте чувствительные детали в открытом issue до предварительного контакта.

Связь: zeter11@gmail.com

Укажите версию/ревизию проекта, среду выполнения и минимальные шаги воспроизведения.

Пользовательские данные

Не публикуйте без проверки:

  • каталог data/;
  • backup-файлы и точки восстановления;
  • экспортированные DOCX/CSV/ICS с реальными данными;
  • пользовательские файлы;
  • локальные настройки и диагностические журналы.

Для воспроизведения ошибки предпочтительно создать отдельное тестовое рабочее пространство с искусственными данными.

Desktop bridge

Особое внимание при изменениях требуется к границе между web-интерфейсом и native Python API:

  • входные данные должны проверяться на native-стороне;
  • web-слой не должен получать больше системных возможностей, чем необходимо для конкретной функции;
  • операции с путями и файлами должны оставаться в ожидаемых каталогах и сценариях.

Backup и recovery

Перед экспериментами с восстановлением или изменением формата данных рекомендуется создать резервную копию рабочего состояния. Не используйте единственную копию важных пользовательских данных для тестирования новых изменений.

Репозиторий

Публичный репозиторий и portable-сборки не должны включать реальные пользовательские данные, рабочие логи, локальные backup-файлы или другие runtime-артефакты.

There aren't any published security advisories