| Версия | Поддерживается |
|---|---|
| 1.x | ✅ |
| < 1.0 | ❌ |
Пожалуйста, не создавайте публичный issue для уязвимостей безопасности. Вместо этого используйте вкладку GitHub Security → "Report a vulnerability" (Private vulnerability reporting) в этом репозитории, либо напишите мейнтейнерам напрямую.
Опишите:
- шаги воспроизведения,
- потенциальное воздействие,
- версию DocForge и окружение.
Постараемся подтвердить получение в течение 72 часов.
- Защита от path traversal при загрузке Jinja2-шаблонов.
- Лимит размера тела запроса (
DOCFORGE_MAX_REQUEST_BODY_BYTES). - Лимит длины текста для
/extract(DOCFORGE_MAX_EXTRACTION_TEXT_LENGTH). StrictUndefinedв Jinja2 — не допускает молчаливую подстановку пустых значений в юридические документы.- Обобщённые сообщения об ошибках в production — трейсбеки не отдаются наружу, только в структурированные логи сервера.
- Docker-контейнер работает под непривилегированным пользователем.