Безопасность пользователей и защищенность сетевого контура — основополагающий приоритет архитектуры OpenStream Engine.
Исправления безопасности выпускаются для следующих версий:
| Версия | Поддерживается |
|---|---|
| 2.1.x | ✅ Активная поддержка |
| 2.0.x | ✅ Поддерживается |
| < 2.0 | ❌ Устаревшие исследовательские билды (поддержка прекращена) |
- Zero MITM (Без перехвата и расшифровки TLS): OpenStream Engine принципиально не использует техники Man-In-The-Middle (MITM) и не требует установки сторонних CA-сертификатов на устройства пользователей. Все сессии TLS 1.3 проверяются исключительно клиентом и сервером назначения.
- Защита системных доменов (SecOps Domain Guard):
На уровне валидатора правил ядра запрещена непреднамеренная маршрутизация критических зон (
*.apple.com,windowsupdate.com, банковские ресурсы, государственные порталы) в туннели без явного подтверждения администратором. - Криптографические подписи правил (Ed25519): Все пакеты официального каталога правил подписываются асимметричными ключами Ed25519 для предотвращения подмены маршрутов и DNS-спуфинга.
- Изоляция RPC и защита от Command Injection:
Серверный RPC плагин
openstream.ucстрого валидирует входные параметры регулярными выражениями и не передает нефильтрованные пользовательские данные в системные shell-вызовы.
Если вы обнаружили потенциальную уязвимость безопасности в OpenStream Engine, пожалуйста, НЕ создавайте публичный Issue на GitHub.
Вместо этого сообщите нам ответственно:
- Воспользуйтесь функцией GitHub Private Vulnerability Reporting в репозитории.
- Либо отправьте письмо автору проекта с темой
[SECURITY] OpenStream Vulnerability Report.
- Описание уязвимости и потенциальный вектор атаки;
- Воспроизводимый сценарий (Proof of Concept);
- Версию OpenStream Engine и тип окружения (OpenWrt, iOS, Android, Desktop);
- Возможные варианты исправления (если известны).
Мы обязуемся предоставить подтверждение получения отчета в течение 48 часов и оперативно подготовить патч.