Skip to content

Security: denis-ershov/OpenStream-Engine

Security

SECURITY.md

Политика безопасности (Security Policy)

Безопасность пользователей и защищенность сетевого контура — основополагающий приоритет архитектуры OpenStream Engine.


1. Поддерживаемые версии

Исправления безопасности выпускаются для следующих версий:

Версия продукта Версия пакета (IPK) Поддерживается
2.1.x 0.4.2-r36 и новее ✅ Активная поддержка
2.1.x 0.4.2-r35 и ранее ⚠️ Обновитесь: в r35 и ранее есть уязвимости исполнения команд (см. раздел 2)
2.0.x 0.4.x ❌ Поддержка прекращена

Продуктовая версия (2.1.x) и версия пакета (0.4.2-NN) — разные величины: первая описывает схему правил и поколение архитектуры, вторая — релиз IPK.


2. Базовые принципы безопасности (Security by Design)

  • Zero MITM (Без перехвата и расшифровки TLS): OpenStream Engine принципиально не использует техники Man-In-The-Middle (MITM) и не требует установки сторонних CA-сертификатов на устройства пользователей. Все сессии TLS 1.3 проверяются исключительно клиентом и сервером назначения.
  • Защита системных доменов (SecOps Domain Guard): На уровне валидатора правил ядра запрещена непреднамеренная маршрутизация критических зон (*.apple.com, windowsupdate.com, банковские ресурсы, государственные порталы) в туннели без явного подтверждения администратором.
  • Криптографические подписи правил (Ed25519): Поддерживается подписание и проверка манифестов правил ключами Ed25519 через CLI (openstream-cli keygen|sign|verify, модуль openstream-rule::crypto). Проверка подписи при загрузке правил в рантайме пока не выполняется — подписанный каталог правил на данный момент не распространяется. Не следует рассматривать подписи как действующий контроль целостности.
  • Изоляция RPC и защита от Command Injection: Серверный RPC плагин openstream.uc валидирует входные параметры по allowlist, а внешние команды формирует из массива аргументов с экранированием, без конкатенации пользовательского ввода в строку shell. До версии 0.4.2-r36 в методах import_subscription и test_server_latency присутствовали возможности выполнения команд с правами root — они устранены, см. docs/CHANGELOG.md.

3. Сообщение об уязвимости (Reporting a Vulnerability)

Если вы обнаружили потенциальную уязвимость безопасности в OpenStream Engine, пожалуйста, НЕ создавайте публичный Issue на GitHub.

Вместо этого сообщите нам ответственно:

  1. Воспользуйтесь функцией GitHub Private Vulnerability Reporting в репозитории.
  2. Либо отправьте письмо автору проекта с темой [SECURITY] OpenStream Vulnerability Report.

Что включить в отчет:

  • Описание уязвимости и потенциальный вектор атаки;
  • Воспроизводимый сценарий (Proof of Concept);
  • Версию OpenStream Engine и тип окружения (OpenWrt, iOS, Android, Desktop);
  • Возможные варианты исправления (если известны).

Мы обязуемся предоставить подтверждение получения отчета в течение 48 часов и оперативно подготовить патч.

There aren't any published security advisories