Skip to content

Security: caramelang/caramel

SECURITY.md

Политика безопасности

Поддерживаемые версии

Caramel находится в экспериментальной разработке и пока не имеет стабильной ветки релизов. Исправления безопасности выпускаются для последнего состояния ветки main. Старые коммиты и предварительные сборки отдельно не поддерживаются.

Сообщение об уязвимости

Не создавайте публичный Issue с описанием уязвимости.

Используйте приватную форму Report a vulnerability. В отчёте желательно указать:

  • затронутую версию или commit SHA;
  • влияние и возможный сценарий атаки;
  • минимальный пример или шаги воспроизведения;
  • известные способы обхода или исправления;
  • необходимость указать автора отчёта в advisory.

Не прикладывайте реальные секреты, персональные данные или данные сторонних систем. Для демонстрации используйте тестовые значения.

Обработка отчёта

Мы постараемся подтвердить получение отчёта в течение семи дней. После проверки сообщим, принят ли отчёт, и согласуем публикацию исправления. До публикации security advisory просим не раскрывать детали уязвимости публично.

Область действия

Политика относится к исходному коду Caramel, CLI, парсеру, анализатору, официальному VS Code-расширению и GitHub Actions этого репозитория. Ошибки без влияния на конфиденциальность, целостность или доступность следует оформлять как обычные Issues.

There aren't any published security advisories