Skip to content

Security: legalops-toolkit/docforge

Security

SECURITY.md

Политика безопасности

Поддерживаемые версии

Версия Поддерживается
1.x
< 1.0

Как сообщить об уязвимости

Пожалуйста, не создавайте публичный issue для уязвимостей безопасности. Вместо этого используйте вкладку GitHub Security → "Report a vulnerability" (Private vulnerability reporting) в этом репозитории, либо напишите мейнтейнерам напрямую.

Опишите:

  • шаги воспроизведения,
  • потенциальное воздействие,
  • версию DocForge и окружение.

Постараемся подтвердить получение в течение 72 часов.

Что уже реализовано

  • Защита от path traversal при загрузке Jinja2-шаблонов.
  • Лимит размера тела запроса (DOCFORGE_MAX_REQUEST_BODY_BYTES).
  • Лимит длины текста для /extract (DOCFORGE_MAX_EXTRACTION_TEXT_LENGTH).
  • StrictUndefined в Jinja2 — не допускает молчаливую подстановку пустых значений в юридические документы.
  • Обобщённые сообщения об ошибках в production — трейсбеки не отдаются наружу, только в структурированные логи сервера.
  • Docker-контейнер работает под непривилегированным пользователем.

There aren't any published security advisories