Caramel находится в экспериментальной разработке и пока не имеет стабильной
ветки релизов. Исправления безопасности выпускаются для последнего состояния
ветки main. Старые коммиты и предварительные сборки отдельно не поддерживаются.
Не создавайте публичный Issue с описанием уязвимости.
Используйте приватную форму Report a vulnerability. В отчёте желательно указать:
- затронутую версию или commit SHA;
- влияние и возможный сценарий атаки;
- минимальный пример или шаги воспроизведения;
- известные способы обхода или исправления;
- необходимость указать автора отчёта в advisory.
Не прикладывайте реальные секреты, персональные данные или данные сторонних систем. Для демонстрации используйте тестовые значения.
Мы постараемся подтвердить получение отчёта в течение семи дней. После проверки сообщим, принят ли отчёт, и согласуем публикацию исправления. До публикации security advisory просим не раскрывать детали уязвимости публично.
Политика относится к исходному коду Caramel, CLI, парсеру, анализатору, официальному VS Code-расширению и GitHub Actions этого репозитория. Ошибки без влияния на конфиденциальность, целостность или доступность следует оформлять как обычные Issues.