К содержимому
Granularity
  • Документация
  • Компоненты
  • Основы
  • Паттерны
  • Playground
⌘KПоиск
  • enEnglishПолный
  • ruРусский
Исходники на GitHubВерсия ядраv0.41.0
  • Документация
  • Компоненты
  • Основы
  • Паттерны
  • Playground
  • enEnglishПолный
  • ruРусский
v0.41.0

Правовая информация

  • Правовая информация
  • Лицензия
  • Комплаенс
  • Приватность
  • Условия
  • Cookie
  • Декларация о доступности
  • Безопасность
  1. Правовая информация
  2. Безопасность

Безопасность

Как сообщить об уязвимости, что произойдёт дальше и как быстро. Вознаграждений нет — сказано прямо, а не оставлено на догадку.

Черновик до запуска: текст написан, юристом не проверялся.

Как сообщить

Напишите приватно на [email protected]. Пожалуйста, не заводите публичную задачу об уязвимости — публичное сообщение остаётся публичным эксплойтом ровно до выхода исправления.

Что полезно в сообщении: что затронуто и в какой версии, как воспроизвести, что получает атакующий и как вас упомянуть. Черновое сообщение, присланное рано, лучше вылизанного, присланного поздно.

Эта страница — политика, на которую ссылается /.well-known/security.txt.

Что будет дальше

ШагОбязательство
Подтверждение полученияВ течение 72 часов
Оценка серьёзностиВместе с подтверждением или вскоре после
Исправление и выпускВне очереди — исправления безопасности не ждут планового релиза
БэкпортНа предыдущий мажор, в течение срока его поддержки
ПубликацияGitHub Security Advisory, с CVE там, где он применим
УпоминаниеВаше имя в публикации, если вы не против

Исправления безопасности выходят вне очереди намеренно. Исправление, ждущее релизного поезда, — это известная уязвимость с расписанием.

Вознаграждений нет

Мы не платим за сообщения. Это сказано здесь, а не оставлено на выяснение, потому что узнать об этом после проделанной работы хуже, чем до её начала.

Границы

В границах: сайт granularity.tech и опубликованные пакеты @feugene/granularity*.

Вне границ: находки, требующие скомпрометированного устройства или браузера; отчёты сканера без показанного воздействия; отсутствующие заголовки усиления без пути эксплуатации; отказ в обслуживании против хостинга.

Что этот сайт представляет собой с точки зрения безопасности

Статические файлы. Ни серверного кода, ни базы, ни аккаунтов, ни сессии, ни пользовательского ввода, доходящего до сервера. О посетителях ничего не хранится — см. Приватность и Cookie.

Неинтересным его это не делает: цепочка поставок сборки, опубликованные пакеты и сам домен имеют значение, и сообщения о них мы ждём.

Пожалуйста, не надо

Проверять нагрузкой и отказом в обслуживании, добираться до чужих данных и что-либо менять. Сообщите вместо этого — рассказ о том, что вы могли бы сделать, ровно так же полезен и никому не вредит.

Редакция действует с: 2026-08-31

Последняя ревизия: 2026-08-31

На этой странице

  • Как сообщить
  • Что будет дальше
  • Вознаграждений нет
  • Границы
  • Что этот сайт представляет собой с точки зрения безопасности
  • Пожалуйста, не надо

Разделы

  • Документация
  • Компоненты
  • Основы
  • Паттерны
  • Примеры интерфейсов

Ресурсы

  • Архитектура
  • Изменения
  • Роадмап
  • Блог
  • Дизайн
  • Как внести вклад
  • О проекте

Право

  • Лицензия
  • Комплаенс
  • Приватность
  • Условия
  • Cookie
  • Декларация о доступности
  • Безопасность

Экосистема

  • Ядро
  • Charts
  • Chrono
  • Code
  • Dashboard
  • Datasource
  • Devtools
  • Editor
  • Forms Schema
  • Media
  • Test Kit
  • Unplugin

Портал собран на самой Granularity.

Apache-2.0 с оговоркой об этичном использовании — это не OSI-лицензия.

Версия ядра: 0.41.0