Безопасность
Безопасность и раскрытие уязвимостей
Правообладатель ПО: Общество с ограниченной ответственностью «Каннам». ИНН 2543020645, ОГРН 1132543001502. Реквизиты и подтверждающие документы.
Сообщение об уязвимости
Направьте описание, версию и влияние на office@kannam.pro с темой «Уязвимость СОПКА.Схрон». Не отправляйте рабочие документы и пароли.
Меры
- криптографически случайные идентификаторы сессий;
- Secure, HttpOnly, SameSite и ограниченный Path cookie;
- проверка Origin/CSRF для изменяющих запросов;
- хеширование паролей и индивидуальные учетные записи;
- ролевые права на путь и операцию;
- канонизация и запрет выхода из storage;
- ограничение размера и безопасное имя файла;
- JWT и сетевые ограничения OnlyOffice;
- защитные заголовки, журналы и резервные копии.
Криптография
TLS обеспечивает транспортную защиту; JWT используется в контуре OnlyOffice. Продукт не заявляется как сертифицированное СКЗИ.