Skip to content

Security: ilyautov/doc2md

Security

SECURITY.md

Security Policy

Поверхность атаки

doc2md — локальный Agent Skill без серверной части: промпт (SKILL.md) плюс два скрипта-обёртки (skills/doc2md/scripts/convert.js и convert.sh). Скрипты не делают собственных сетевых вызовов, не пишут за пределы переданных путей и не исполняют динамический код.

Единственная внешняя зависимость — конвертер @firecrawl/anydoc, который скрипт вызывает через npx -y @firecrawl/anydoc. При первом запуске npx скачивает бинарник anydoc из npm под вашу платформу. Это тот же канал доверия, что и любой другой npx-пакет; для offline/закрытых окружений можно предварительно поставить пакет глобально (npm install -g @firecrawl/anydoc) и проверить его отдельно.

Поддерживаемые версии

Патчи выходят для последней версии в main. Старые теги не поддерживаются.

Как сообщить об уязвимости

Не открывайте публичный issue для уязвимостей. Напишите на ilyautov@gmail.com или через GitHub private vulnerability reporting.

Ответ в течение 7 дней. Если подтверждается — фикс и упоминание в CHANGELOG (по желанию, можно анонимно).

There aren't any published security advisories