Skip to content

Security: tsunade1000/ChocoClean

Security

SECURITY.md

Politique de sécurité

Signaler un problème

Avant qu’un canal privé soit configuré, ne publiez jamais une donnée personnelle, un chemin complet ou une fiche de quarantaine réelle dans une Issue. Décrivez le comportement avec une arborescence temporaire minimale et anonymisée.

Les problèmes qui peuvent viser un chemin hors périmètre, contourner la double confirmation, suivre un lien symbolique ou écraser un fichier pendant une restauration sont prioritaires.

Invariants de la V1

  • l’exécution en root est refusée ;
  • l’analyse n’effectue aucune suppression ;
  • les chemins protégés et les éléments dont l’identité a changé sont bloqués ;
  • les liens symboliques, liens physiques multiples, paquets non examinés et frontières de volume sont refusés dans le chemin de mutation ;
  • la quarantaine écrit une fiche atomique ou remet l’élément à sa place ;
  • la suppression définitive reste limitée à la Corbeille et exige une double confirmation ;
  • aucun test automatisé n’utilise de donnée personnelle réelle.

Voir aussi Documentation/SECURITY_ENGINE.md et Documentation/RISK_ANALYSIS.md.

There aren't any published security advisories