Аюулгүй байдлын бодлого
Монгол
·
English
Дэмжигдэж буй хувилбарууд
| Хувилбар | Аюулгүй байдлын шинэчлэлт |
|---|---|
| 0.1.x | Дэмжигдэнэ |
| < 0.1.0 | Дэмжигдэхгүй |
Эмзэг байдал мэдээлэх
open-gerege-nexus төслийн аюулгүй байдалд бид нухацтай ханддаг. Эмзэг байдал
илрүүлсэн бол хариуцлагатайгаар мэдээлнэ үү.
Хэрхэн мэдээлэх вэ
Эмзэг байдлыг нээлттэй GitHub issue-ээр мэдээлэхгүй байхыг хүсье.
Шууд аюулгүй байдлын багт мэдэгдэнэ үү:
- И-мэйл:
security@gerege.mn - Хариуцагч: Gerege Systems Development Team
Мэдээлэлд оруулах зүйлс
- Эмзэг байдлын төрөл (SQL injection, XSS, нэвтрэлтийн алдаа, хурдны хязгаарлалт тойрох гэх мэт).
- Давтан гаргах бүрэн алхмууд — HTTP хүсэлтийн жишээ эсвэл кодын хэсэг.
- Учирч болох эрсдэл, нөлөөллийн хүрээ.
- Санал болгож буй засварын арга (байвал).
Хариу өгөх ба ил болгох журам
- Хүлээн авалт — мэдээллийг 24–48 цагийн дотор хүлээн авсныг баталгаажуулна.
- Шалгалт — инженерийн баг асуудлыг нягтлан баталгаажуулна.
- Засвар — баталгаажсан тохиолдолд засварыг хийж, тестлээд аюулгүй байдлын шинэчлэлт болгон гаргана.
- Ил болгох — хувилбарын тэмдэглэлтэй хамт нийтийн зөвлөмж (advisory) гаргана.
Платформд хэрэгжсэн хамгаалалтууд
| Хамгаалалт | Тайлбар |
|---|---|
| Тенант тусгаарлалт | Бүх асуулга tenant_id-аар хязгаарлагдаж, тенант хоорондын өгөгдөл алдагдахаас сэргийлнэ |
| Апп хаалт | Суулгаагүй эсвэл идэвхгүй модуль руу хандахад 403 Forbidden |
| Session токен | 256 бит санамсаргүй утга; өгөгдлийн санд зөвхөн SHA-256 хэш хадгалагдана; гарахад цуцлагдана |
| Нууц үг | bcrypt хэш |
| Хурдны хязгаарлалт | Нэвтрэх хүсэлтэд IP-д суурилсан хязгаарлалт (golang.org/x/time/rate) |
| Прокси толгой | X-Forwarded-For-д зөвхөн TRUST_PROXY_HEADERS=true үед итгэнэ |
| Аюулгүй байдлын толгойнууд | X-Content-Type-Options, X-Frame-Options, Content-Security-Policy, production дээр HSTS |
| Замын хамгаалалт | Апп slug зөвхөн a-z, 0-9, -, _ тэмдэгт зөвшөөрнө |
| OAuth2 client танилт | Заавал шаардлагатай, тогтмол хугацааны харьцуулалт |
| Төрийн интеграцийн mock | ENVIRONMENT=production үед автоматаар унтарна |
| Админ эрх | Апп суулгах, идэвхжүүлэх, интеграц бүртгэх нь тенантын админ эрх шаардана |
| И-мэйлийн итгэмжлэл | Баталгаажуулалтын захидлыг хостинг үйлчилгээ илгээх тул платформ шуудангийн нууц үг хадгалахгүй. Үйлчилгээний түлхүүр зөвхөн серверийн орчны хувьсагчид (EMAIL_VERIFY_API_KEY) байх ба хөтөч рүү, өгөгдлийн санд ч очихгүй |
| Нэг удаагийн буцалт | Баталгаажсаны дараах буцалтыг нөхцөлт нэг UPDATE-ээр эзэмшинэ; ашигласан, хугацаа дууссан, огт байхгүй утга бүгд 410 — шуудангийн хайрцаг, хөтчийн түүхээр дамжсан утгыг дахин ашиглах боломжгүй |
| Буцах хаягийн хяналт | Зөвхөн HTTPS (localhost-д хөгжүүлэлтэд HTTP), нэвтрэх мэдээлэлгүй — платформыг нээлттэй чиглүүлэгч болгохоос сэргийлнэ |
Тогтмол шалгалтууд
CI нь push ба pull request бүр дээр дараах шалгалтыг ажиллуулна:
govulncheck— Go-ийн эмзэг байдлын мэдээллийн сантай тулгах.gosec— эх кодын аюулгүй байдлын статик шинжилгээ.golangci-lint— алдаа шалгалт, статик шинжилгээ.
Мөн долоо хоног бүрийн Даваа гарагт эмзэг байдлын шалгалт автоматаар ажиллана.