[{"data":1,"prerenderedAt":147},["ShallowReactive",2],{"i-lucide:search":3,"i-lucide:sun":8,"i-lucide:menu":10,"security-ru":12,"i-lucide:link":145},{"left":4,"top":4,"width":5,"height":5,"rotate":4,"vFlip":6,"hFlip":6,"body":7},0,24,false,"\u003Cg fill=\"none\" stroke=\"currentColor\" stroke-linecap=\"round\" stroke-linejoin=\"round\" stroke-width=\"2\">\u003Cpath d=\"m21 21l-4.34-4.34\"/>\u003Ccircle cx=\"11\" cy=\"11\" r=\"8\"/>\u003C/g>",{"left":4,"top":4,"width":5,"height":5,"rotate":4,"vFlip":6,"hFlip":6,"body":9},"\u003Cg fill=\"none\" stroke=\"currentColor\" stroke-linecap=\"round\" stroke-linejoin=\"round\" stroke-width=\"2\">\u003Ccircle cx=\"12\" cy=\"12\" r=\"4\"/>\u003Cpath d=\"M12 2v2m0 16v2M4.93 4.93l1.41 1.41m11.32 11.32l1.41 1.41M2 12h2m16 0h2M6.34 17.66l-1.41 1.41M19.07 4.93l-1.41 1.41\"/>\u003C/g>",{"left":4,"top":4,"width":5,"height":5,"rotate":4,"vFlip":6,"hFlip":6,"body":11},"\u003Cpath fill=\"none\" stroke=\"currentColor\" stroke-linecap=\"round\" stroke-linejoin=\"round\" stroke-width=\"2\" d=\"M4 5h16M4 12h16M4 19h16\"/>",{"doc":13,"isFallback":6},{"id":14,"title":15,"body":16,"description":136,"extension":137,"meta":138,"navigation":139,"path":140,"seo":141,"seoTitle":142,"stem":143,"__hash__":144},"securityRu/ru/security.md","Безопасность",{"type":17,"value":18,"toc":124},"minimark",[19,23,28,40,51,56,59,75,79,87,91,97,103,107,110,114,117],[20,21,22],"p",{},"Maran ставит демон, работающий от root, и панель, которая заводит системных пользователей. Дефект\nздесь — не неудобство, поэтому сообщению о нём здесь рады и на него ответят.",[24,25,27],"h2",{"id":26},"как-сообщить-об-уязвимости","Как сообщить об уязвимости",[20,29,30,31,39],{},"Пишите на ",[32,33,34],"strong",{},[35,36,38],"a",{"href":37},"mailto:security@innovayse.com","security@innovayse.com",". Не открывайте публичный issue и не описывайте проблему в\nпулл-реквесте до того, как она исправлена. Если хотите шифровать — скажите об этом первым письмом\nбез подробностей, и вам пришлют ключ.",[20,41,42,43,46,47,50],{},"Получение отчёта подтверждается в течение ",[32,44,45],{},"48 часов",". Для критичных проблем целевой срок\nисправления или описанного обходного решения — ",[32,48,49],{},"14 дней","; менее серьёзные ставятся в план, и вам\nсообщают срок. Скоординированное раскрытие соблюдается, и вас указывают под тем именем, которое вы\nвыберете, если только вы не попросите обратного.",[52,53,55],"h3",{"id":54},"что-приложить","Что приложить",[20,57,58],{},"Достаточно для воспроизведения — и ничего, что не ваше:",[60,61,62,66,69,72],"ul",{},[63,64,65],"li",{},"что получает атакующий: чтение файлов другого арендатора, повышение до root, обход лимита;",[63,67,68],{},"кратчайшую последовательность, которая это показывает, и дистрибутив с версией;",[63,70,71],{},"нужна ли аутентифицированная сессия и в какой роли;",[63,73,74],{},"логи, если они помогают, — без токенов, имён хостов и данных клиентов.",[24,76,78],{"id":77},"проверяйте-на-своей-установке","Проверяйте на своей установке",[20,80,81,82,86],{},"Зондирование чужого сервера с этим ПО — не исследование, и никакая находка этого не оправдывает.\nПолученный так отчёт не принимается и может быть преступлением там, где находитесь вы или они.\nСвоя установка — это ",[35,83,85],{"href":84},"/docs/installation","одна команда",".",[24,88,90],{"id":89},"область","Область",[20,92,93,96],{},[32,94,95],{},"Входит"," — всё, что проект поставляет: API панели, одностраничное приложение, агент на Rust и его\nсокет, установщик и шаблоны, которые агент рендерит. Сообщения о дизайне тоже входят: если\nзаписанное правило оказалось неверным, это ценнее ошибки.",[20,98,99,102],{},[32,100,101],{},"Не входит"," — находки, требующие, чтобы атакующий уже был root на хосте; отказ в обслуживании за\nсчёт исчерпания ресурсов самой машины; отсутствие защитных заголовков без показанного влияния; и\nотчёты, собранные одним сканером без рассуждения.",[24,104,106],{"id":105},"поддерживаемые-версии","Поддерживаемые версии",[20,108,109],{},"До 1.0 исправления получает только последний релиз. После 1.0 политика назовёт версии, которые их\nполучают.",[24,111,113],{"id":112},"что-проект-делает-на-своей-стороне","Что проект делает на своей стороне",[20,115,116],{},"Изменения в аутентификации, сессиях и токенах, в работе агента с привилегиями, в проверке лицензии\nили в привилегированном шаге установщика требуют второго ревьюера и письменной заметки об угрозах до\nслияния. Зависимости зафиксированы и обновляются осознанно, а не ботом; секреты не попадают в\nрепозиторий.",[20,118,119,120,86],{},"Первая линия здесь — архитектура: панель работает без привилегий, root держит один небольшой демон,\nи в контракте между ними нет операции, запускающей переданную программу. Что это значит на практике —\nв ",[35,121,123],{"href":122},"/docs","документации",{"title":125,"searchDepth":126,"depth":126,"links":127},"",2,[128,132,133,134,135],{"id":26,"depth":126,"text":27,"children":129},[130],{"id":54,"depth":131,"text":55},3,{"id":77,"depth":126,"text":78},{"id":89,"depth":126,"text":90},{"id":105,"depth":126,"text":106},{"id":112,"depth":126,"text":113},"Как сообщить об уязвимости в Maran, что входит в область поиска и что нет, каких сроков ответа ждать и что проект делает на своей стороне.","md",{},true,"/ru/security",{"title":15,"description":136},"Сообщить об уязвимости в Maran","ru/security","lQQCtPIYVem_svO9x7GpUFToSTBgJsGOr_Pe4glmL84",{"left":4,"top":4,"width":5,"height":5,"rotate":4,"vFlip":6,"hFlip":6,"body":146},"\u003Cg fill=\"none\" stroke=\"currentColor\" stroke-linecap=\"round\" stroke-linejoin=\"round\" stroke-width=\"2\">\u003Cpath d=\"M10 13a5 5 0 0 0 7.54.54l3-3a5 5 0 0 0-7.07-7.07l-1.72 1.71\"/>\u003Cpath d=\"M14 11a5 5 0 0 0-7.54-.54l-3 3a5 5 0 0 0 7.07 7.07l1.71-1.71\"/>\u003C/g>",1790166390020]