SwissKnife Docs
Développeurs

Politique de sécurité

Versions prises en charge et canal privé pour signaler une vulnérabilité.

Les correctifs de sécurité ciblent la dernière release 0.1.x et la branche main actuelle. Les anciennes releases, autres branches et forks ne sont pas supportés ; l'ancien tag v1.0.0 supprimé ne doit pas être recréé.

Signalement

Utilisez le formulaire privé de signalement du dépôt produit.

Si le signalement privé est indisponible, ouvrez une issue publique minimale pour demander un canal privé. N'y incluez ni média d'exemple, ni code d'exploitation, ni identifiants, ni autre détail sensible.

Indiquez le commit ou l'étiquette d'image concernés, des étapes de reproduction claires, l'impact attendu et une preuve de concept assainie si possible. Vous devriez recevoir un accusé de réception sous sept jours et une première évaluation sous quatorze jours.

Périmètre pertinent

  • média utilisateur quittant le navigateur, ou tout nouveau chemin d'envoi ;
  • chaîne d'approvisionnement npm ;
  • image Docker et Nginx ;
  • workflows GitHub Actions ;
  • en-têtes HTTP, surtout COOP/COEP/CSP ;
  • surface navigateur : blobs et WASM.

Le texte de référence reste SECURITY.md.

Sur cette page