Skip to content

Security: DmBulanov/lexpack

Security

SECURITY.md

Политика безопасности

Поддерживаемая версия

Поддерживаются две независимо версионируемые рабочие сборки: LexPack 0.9.4-chrome для Chrome и LexPack 0.9.4-gost для Chromium-Gost. Исправления безопасности общего кода проверяются для обоих вариантов. Старые распакованные копии не обновляются автоматически: после получения исправления замените файлы активного варианта и нажмите «Обновить» в chrome://extensions.

Как сообщить об уязвимости

Не публикуйте рабочий exploit, cookies, логины, документы или диагностический вывод с реальными данными в открытом issue. Даже обезличенные диагностические коды NM_* и DG_* перед передачей нужно проверить в контексте сценария: они не должны сопровождаться URL, referrer, именами файлов, идентификаторами загрузок или текстом документов.

  1. Используйте private vulnerability reporting на вкладке Security репозитория, если он включён.
  2. Если приватный канал недоступен, создайте открытый issue только с заголовком Security contact request, без технических подробностей и чувствительных данных, чтобы согласовать приватный способ связи.

В сообщении укажите:

  • версию LexPack и версию браузера;
  • затронутый сценарий и ожидаемое поведение;
  • минимальные шаги воспроизведения на синтетических данных;
  • возможное влияние на конфиденциальность, целостность или доступность;
  • известные обходные меры.

Не проводите проверку на чужой учётной записи КонсультантПлюс и не прикладывайте реальные материалы клиента или дела.

Приоритетные классы проблем

  • выполнение активного содержимого из экспортированного HTML;
  • утечка запросов, документов, URL, cookies или данных вкладки;
  • попадание чувствительных данных в safe history либо неочищенного URL в detailed history/report;
  • выход имени файла за выбранную папку загрузок;
  • подмена immutable planned path через повреждённое session storage;
  • сопоставление посторонней загрузки с задачей LexPack;
  • обход ограничений домена consultant.ru;
  • обход короткого окна активации DOCX-очистки или сохранение исходного Word-файла после ошибки санитайзера;
  • ZIP bomb, traversal, повторяющиеся части либо повреждение основного текста при очистке DOCX;
  • зависание или повторное выполнение восстановленной очереди.

До выпуска исправления не распространяйте детали, которые позволяют воспроизвести проблему на данных других пользователей.

There aren't any published security advisories