Безопасность
Безопасность и раскрытие уязвимостей
Правообладатель ПО: Общество с ограниченной ответственностью «Каннам». ИНН 2543020645, ОГРН 1132543001502. Реквизиты и подтверждающие документы.
Сообщение об уязвимости
Направьте версию, шаги воспроизведения и влияние на office@kannam.pro с темой «Уязвимость СОПКА.Визир». Не прикладывайте реальные персональные данные и секреты.
Меры
- TLS и защитные заголовки;
- пароли в виде bcrypt-хешей;
- короткоживущий Bearer JWT и индивидуальные учетные записи;
- секрет подписи только во внешней конфигурации;
- ролевой доступ и изоляция объектов пользователя;
- непубличные порты БД;
- журналирование и резервирование;
- запрет встроенного администратора с известным паролем.
Активные проверки
Они могут создавать нагрузку и обращения к целевому ресурсу. Администратор обязан ограничить цели, интенсивность и круг пользователей, а также получить разрешение владельца ресурса.