LIO CMS · 0.1.0-dev.185

Безопасность LIO CMS

Публичный security-контакт, порядок сообщения об уязвимостях и политика критических исправлений.

LIO CMS принимает сообщения об уязвимостях через отдельный security-контакт: security@nic-seo.ru.

Что прислать

Укажите затронутую версию, способ воспроизведения, ожидаемое и фактическое поведение и, если возможно, минимальный proof of concept без доступа к данным третьих лиц. Не отправляйте секреты и реальные персональные данные.

Критические исправления

Security-fix не выпускается как неподписанная «горячая замена». Исправление проходит тесты, получает новую версию, подписывается ключом релизов и публикуется как неизменяемый Core-релиз. Для критической уязвимости используется ускоренная цепочка: исправление → security tests → signed release → canary → проверка Health → rollout на сайты с политикой auto.

Сайты с режимами manual и off не переключаются скрытно: владелец получает информацию о необходимости обновления и сохраняет выбранную политику.

Disclosure

До выпуска исправления детали, которые существенно облегчают эксплуатацию уязвимости, не публикуются. После выхода исправления на этой странице может быть опубликовано краткое advisory с затронутыми версиями и версией, содержащей исправление.

Стандартный security.txt

Машиночитаемый контакт опубликован по адресу /.well-known/security.txt.