Maran

Անվտանգություն

Ինչպես հայտնել Maran-ի խոցելիության մասին, ինչ է մտնում շրջանակի մեջ և ինչ՝ ոչ, ինչ ժամկետներ ակնկալել և ինչ է ծրագիրն անում իր կողմից։

Maran-ը տեղադրում է դեմոն, որն աշխատում է root-ով, և վահանակ, որը ստեղծում է համակարգային օգտվողներ։ Այստեղի թերությունը անհարմարություն չէ, ուստի դրա մասին հաղորդմանն այստեղ ուրախ են և կպատասխանեն։

Ինչպես հայտնել խոցելիության մասին

Գրեք security@innovayse.com հասցեին։ Մի բացեք հրապարակային issue և մի նկարագրեք խնդիրը pull request-ում, քանի դեռ այն ուղղված չէ։ Եթե նախընտրում եք գաղտնագրել, ասեք դա առաջին նամակում՝ առանց մանրամասների, և ձեզ բանալի կուղարկվի։

Հաղորդման ստացումը հաստատվում է 48 ժամվա ընթացքում։ Կրիտիկական խնդիրների համար ուղղման կամ նկարագրված մեղմացման նպատակային ժամկետը 14 օր է․ պակաս լուրջները դրվում են պլանի մեջ, և ձեզ հայտնում են ժամկետը։ Համաձայնեցված բացահայտումը պահպանվում է, և ձեզ նշում են ձեր ընտրած անունով, եթե դուք հակառակը չեք խնդրում։

Ինչ կցել

Բավարար՝ վերարտադրելու համար, և ոչինչ, որ ձերը չէ․

  • ինչ է ստանում հարձակվողը՝ այլ վարձակալի ֆայլերի ընթերցում, root-ի բարձրացում, սահմանի շրջանցում;
  • ամենակարճ հաջորդականությունը, որը դա ցույց է տալիս, և դիստրիբուտիվը տարբերակով;
  • արդյոք պետք է նույնականացված սեսիա և ինչ դերում;
  • մատյաններ, եթե օգնում են՝ առանց թոքենների, հոսթերի անունների և հաճախորդների տվյալների։

Ստուգեք ձեր սեփական տեղադրման վրա

Այս ծրագրով ուրիշի սերվերի զոնդավորումը հետազոտություն չէ, և ոչ մի գտածո դա չի արդարացնում։ Այդպես ստացված հաղորդումը չի ընդունվում և կարող է հանցագործություն լինել այնտեղ, որտեղ դուք եք կամ նրանք։ Սեփական տեղադրումը մեկ հրաման է։

Շրջանակ

Ներառվում է այն ամենը, ինչ ծրագիրը մատակարարում է՝ վահանակի API-ն, միաէջանի հավելվածը, Rust գործակալը և նրա սոկետը, տեղադրիչը և գործակալի գեներացրած ձևանմուշները։ Դիզայնի մասին հաղորդումները նույնպես ներառվում են․ եթե գրված կանոնը սխալ է ստացվել, դա ավելի արժեքավոր է, քան սխալը։

Չի ներառվում այն գտածոները, որոնք պահանջում են, որ հարձակվողն արդեն root լինի հոսթի վրա․ սպասարկման մերժում՝ մեքենայի սեփական ռեսուրսների սպառմամբ․ պաշտպանիչ վերնագրերի բացակայություն՝ առանց ցուցադրված ազդեցության․ և միայն սկաների արտադրած հաղորդումներ՝ առանց հիմնավորման։

Աջակցվող տարբերակներ

Մինչև 1.0 ուղղումներ ստանում է միայն վերջին թողարկումը։ 1.0-ից հետո քաղաքականությունը կնշի այն տարբերակները, որոնք ստանում են դրանք։

Ինչ է ծրագիրն անում իր կողմից

Նույնականացման, սեսիաների և թոքենների, գործակալի արտոնությունների հետ աշխատանքի, արտոնագրի ստուգման կամ տեղադրիչի արտոնյալ քայլի փոփոխությունները պահանջում են երկրորդ ստուգող և գրավոր սպառնալիքների գրառում՝ մինչև միաձուլումը։ Կախվածությունները ամրագրված են և թարմացվում են գիտակցաբար, ոչ թե բոտով․ գաղտնիքները չեն հայտնվում պահոցում։

Առաջին գիծն այստեղ ճարտարապետությունն է․ վահանակն աշխատում է առանց արտոնությունների, root-ը պահում է մեկ փոքր դեմոն, և նրանց պայմանագրում չկա գործողություն, որը գործարկում է փոխանցված ծրագիրը։ Ինչ է դա նշանակում գործնականում՝ փաստաթղթերում։