Skip to content

Security: 1977-code/openhermesos

Security

SECURITY.md

Политика безопасности

Безопасность — не «фича на потом», а первоклассное требование ohOS: система даёт ИИ-агенту доступ к машине пользователя, поэтому модель угроз широка. См. docs/security-model.md.

Поддерживаемые версии

Проект в стадии pre-alpha. До релиза v0.1 поддерживается только ветка main.

Как сообщить об уязвимости

Не создавайте публичный issue для уязвимостей.

Используйте приватный канал GitHub: вкладка Security → Report a vulnerability (GitHub Private Vulnerability Reporting) в этом репозитории. Если он недоступен — свяжитесь с мейнтейнерами приватно (контакт будет указан здесь после публикации репозитория).

Пожалуйста, приложите:

  • версию образа (ohos-version) и окружение (железо/VM);
  • шаги воспроизведения / PoC;
  • оценку влияния (что компрометируется: данные пользователя, привилегии, изоляция).

Срок ответа: мы стремимся подтвердить получение в течение 72 часов и согласовать сроки раскрытия. Практикуем координированное раскрытие — публикация после выпуска исправления.

Область (в фокусе)

  • Обход Capability Broker (выполнение привилегированных действий без подтверждения) — guardrail G3.
  • Побег из песочницы навыка/задачи (D-7).
  • Утечка секретов/PII (ключи API, содержимое пользовательских файлов) — риск R-1.
  • Инъекции в агента (prompt injection), ведущие к небезопасным действиям — риск R-11.
  • Небезопасная обработка внешнего контента (веб/файлы/медиа), эскалация в RCE.

Хорошие практики для контрибьюторов

  • Никогда не коммитьте секреты (см. .gitignore); ключи — только через agenix/sops-nix (P1-D4).
  • Новый навык — с манифестом прав по минимуму необходимого (docs/skill-spec.md).
  • Любой сетевой доступ/запись вне ~/Workspace — через Broker и с подтверждением.
  • Помечайте security-чувствительные PR меткой type: security.

There aren't any published security advisories