Skip to content

Security: Love-Rox/kumihimo

Security

SECURITY.md

Security Policy

サポート対象バージョン

最新の main ブランチと最新リリースのみセキュリティ修正を提供します。

バージョン サポート
latest
それ以前

このプロジェクト特有の注意点

kumihimo は .khm ソースから SVG マークアップを生成し、それをページに挿入する用途を 含みます。したがって次の場合、.khm は信頼できない入力として扱ってください。

  • 他人が書いた .khm をビルドする(ドキュメントサイト、CI)
  • URL 共有リンクから読み込む(@love-rox/kumihimo-editor
  • ユーザー投稿の図を描画する

レンダラは全てのテキスト値をエスケープし、色は許可リストで検証してから属性に出力します。 エディタは加えて、描画直前に許可リスト方式のサニタイザを通します。この2層のどちらかを 迂回できる経路を見つけた場合は、脆弱性として報告してください。

脆弱性の報告

セキュリティ上の問題を見つけた場合は 公開の Issue に投稿せず、以下の方法で非公開に 連絡してください。

  1. GitHub Security Advisories: Report a vulnerability(推奨)
  2. メール: dev@love-rox.cc

報告には以下をなるべく含めてください。

  • 影響範囲(どのパッケージ / バージョン)
  • 再現手順または PoC(.khm の断片があると助かります)
  • 想定される深刻度

対応フロー

  • 3 営業日以内に初回返答
  • 修正の目処が立った段階でリリーススケジュールを共有
  • 修正リリース後に GitHub Security Advisory を公開

ご協力ありがとうございます。

There aren't any published security advisories