Безопасность пользователей и защищенность сетевого контура — основополагающий приоритет архитектуры OpenStream Engine.
Исправления безопасности выпускаются для следующих версий:
| Версия продукта | Версия пакета (IPK) | Поддерживается |
|---|---|---|
| 2.1.x | 0.4.2-r36 и новее |
✅ Активная поддержка |
| 2.1.x | 0.4.2-r35 и ранее |
|
| 2.0.x | 0.4.x |
❌ Поддержка прекращена |
Продуктовая версия (
2.1.x) и версия пакета (0.4.2-NN) — разные величины: первая описывает схему правил и поколение архитектуры, вторая — релиз IPK.
- Zero MITM (Без перехвата и расшифровки TLS): OpenStream Engine принципиально не использует техники Man-In-The-Middle (MITM) и не требует установки сторонних CA-сертификатов на устройства пользователей. Все сессии TLS 1.3 проверяются исключительно клиентом и сервером назначения.
- Защита системных доменов (SecOps Domain Guard):
На уровне валидатора правил ядра запрещена непреднамеренная маршрутизация критических зон (
*.apple.com,windowsupdate.com, банковские ресурсы, государственные порталы) в туннели без явного подтверждения администратором. - Криптографические подписи правил (Ed25519):
Поддерживается подписание и проверка манифестов правил ключами Ed25519 через
CLI (
openstream-cli keygen|sign|verify, модульopenstream-rule::crypto). Проверка подписи при загрузке правил в рантайме пока не выполняется — подписанный каталог правил на данный момент не распространяется. Не следует рассматривать подписи как действующий контроль целостности. - Изоляция RPC и защита от Command Injection:
Серверный RPC плагин
openstream.ucвалидирует входные параметры по allowlist, а внешние команды формирует из массива аргументов с экранированием, без конкатенации пользовательского ввода в строку shell. До версии 0.4.2-r36 в методахimport_subscriptionиtest_server_latencyприсутствовали возможности выполнения команд с правами root — они устранены, см.docs/CHANGELOG.md.
Если вы обнаружили потенциальную уязвимость безопасности в OpenStream Engine, пожалуйста, НЕ создавайте публичный Issue на GitHub.
Вместо этого сообщите нам ответственно:
- Воспользуйтесь функцией GitHub Private Vulnerability Reporting в репозитории.
- Либо отправьте письмо автору проекта с темой
[SECURITY] OpenStream Vulnerability Report.
- Описание уязвимости и потенциальный вектор атаки;
- Воспроизводимый сценарий (Proof of Concept);
- Версию OpenStream Engine и тип окружения (OpenWrt, iOS, Android, Desktop);
- Возможные варианты исправления (если известны).
Мы обязуемся предоставить подтверждение получения отчета в течение 48 часов и оперативно подготовить патч.