Skip to content

Security: denis-ershov/OpenStream-Engine

Security

SECURITY.md

Политика безопасности (Security Policy)

Безопасность пользователей и защищенность сетевого контура — основополагающий приоритет архитектуры OpenStream Engine.


1. Поддерживаемые версии

Исправления безопасности выпускаются для следующих версий:

Версия Поддерживается
2.1.x ✅ Активная поддержка
2.0.x ✅ Поддерживается
< 2.0 ❌ Устаревшие исследовательские билды (поддержка прекращена)

2. Базовые принципы безопасности (Security by Design)

  • Zero MITM (Без перехвата и расшифровки TLS): OpenStream Engine принципиально не использует техники Man-In-The-Middle (MITM) и не требует установки сторонних CA-сертификатов на устройства пользователей. Все сессии TLS 1.3 проверяются исключительно клиентом и сервером назначения.
  • Защита системных доменов (SecOps Domain Guard): На уровне валидатора правил ядра запрещена непреднамеренная маршрутизация критических зон (*.apple.com, windowsupdate.com, банковские ресурсы, государственные порталы) в туннели без явного подтверждения администратором.
  • Криптографические подписи правил (Ed25519): Все пакеты официального каталога правил подписываются асимметричными ключами Ed25519 для предотвращения подмены маршрутов и DNS-спуфинга.
  • Изоляция RPC и защита от Command Injection: Серверный RPC плагин openstream.uc строго валидирует входные параметры регулярными выражениями и не передает нефильтрованные пользовательские данные в системные shell-вызовы.

3. Сообщение об уязвимости (Reporting a Vulnerability)

Если вы обнаружили потенциальную уязвимость безопасности в OpenStream Engine, пожалуйста, НЕ создавайте публичный Issue на GitHub.

Вместо этого сообщите нам ответственно:

  1. Воспользуйтесь функцией GitHub Private Vulnerability Reporting в репозитории.
  2. Либо отправьте письмо автору проекта с темой [SECURITY] OpenStream Vulnerability Report.

Что включить в отчет:

  • Описание уязвимости и потенциальный вектор атаки;
  • Воспроизводимый сценарий (Proof of Concept);
  • Версию OpenStream Engine и тип окружения (OpenWrt, iOS, Android, Desktop);
  • Возможные варианты исправления (если известны).

Мы обязуемся предоставить подтверждение получения отчета в течение 48 часов и оперативно подготовить патч.

There aren't any published security advisories