Skip to content

Security: ai-hub-open/.github

SECURITY.md

Безопасность

Инструменты работают с ключами доступа к рекламным кабинетам и живыми бюджетами, поэтому исправление уязвимостей идёт впереди любой другой работы.

Как сообщить об уязвимости

Не открывайте публичное Issue. Используйте приватную форму GitHub: вкладка Security → Report a vulnerability в любом репозитории организации. Опишите: какой репозиторий, какие действия приводят к проблеме, что происходит с ключами или данными кабинета.

Ответим в течение недели.

Что считается уязвимостью

Утечка токенов и ключей (в файлы, журналы, ответы агента); обход подтверждения человеком для операций записи; возможность удаления или запуска трат вопреки заявленным правилам; выполнение инструкций из данных кабинета (prompt injection через названия кампаний и т.п.).

Чего не публиковать в Issues

Никогда не вставляйте в Issues, PR и обсуждения: токены и ключи API (даже «отозванные»), идентификаторы кабинетов с балансами, выгрузки со статистикой клиентов. Для воспроизведения ошибки достаточно обезличенного примера.

There aren't any published security advisories