Skip to content

Security: s-yoshiki/AtCoder-JsDebugger

Security

SECURITY.md

Security Policy

脆弱性の報告

公開Issueへ機密情報や再現用の攻撃コードを投稿しないでください。 GitHubのPrivate vulnerability reportingが利用できる場合は、リポジトリの Securityタブから報告してください。利用できない場合は、 リポジトリ所有者へ非公開の連絡手段で報告してください。

報告には次を含めてください。

  • 影響を受けるバージョンまたはコミット
  • 再現条件と最小手順
  • 想定される影響
  • 可能であれば修正案

受領後、内容の確認、影響範囲の評価、修正版の公開を順に行います。

実行境界

ユーザーコードは使い捨てのWeb Workerで実行されます。この設計により、 ユーザーコードからアプリ本体のDOMとlocalStorageを直接操作できません。 無限ループはホスト側のタイムアウトでWorkerごと終了します。

ただし、この機能は強固なセキュリティサンドボックスを保証するものではありません。 Workerで利用可能なブラウザAPIへユーザーコードがアクセスできる場合があります。 信頼できないコード、秘密情報を含むコードや入力は実行しないでください。

対応範囲

次の問題を優先して扱います。

  • アプリが意図せずコードや入力を外部送信する問題
  • ユーザーコードがアプリ本体の保存データへアクセスできる問題
  • タイムアウトを回避してページを継続的に停止させる問題
  • GitHub Pagesまたは依存関係に起因する重大な供給網リスク

完全なNode.js互換性やAtCoderジャッジとの結果差は、原則として機能上の制約です。

There aren't any published security advisories