Skip to content

Security: maxyotka/gost-crypto

Security

SECURITY.md

Security Policy

Поддерживаемые версии

Стабильный API зафиксирован с версии 1.0.0. Исправления безопасности выпускаются для текущей минорной ветки.

Версия Поддержка
1.x
< 1.0

Сообщить об уязвимости

Не открывайте публичный issue для уязвимостей.

Свяжитесь приватно через GitHub Security Advisories: https://github.com/maxyotka/gost-crypto/security/advisories/new

В сообщении, по возможности, укажите:

  • затронутый пакет и версию (go list -m github.com/maxyotka/gost-crypto);
  • минимальный воспроизводимый пример или PoC;
  • оценку влияния (утечка ключа, обход проверки подписи, timing-атака и т. п.);
  • предлагаемый патч, если он у вас есть.

Мы подтвердим получение в течение 72 часов и согласуем сроки раскрытия.

Область

В области:

  • Нарушения KAT-корректности алгоритмов.
  • Утечки ключевого материала через побочные каналы (тайминг, кэш).
  • Ошибки в парсерах ASN.1 / x509, приводящие к DoS или повреждению памяти.
  • Некорректная обработка входа, ведущая к падению или неверному результату при валидных параметрах.

Вне области:

  • Отсутствие зашиты от атак, явно не описанных в соответствующем ГОСТ/RFC.
  • Сообщения о слабостях самих стандартов ГОСТ.
  • Уязвимости в стандартной библиотеке Go.

Криптографические оговорки

Эта библиотека реализует стандарты ГОСТ «как написано». Выбор алгоритма, режима и параметров остаётся на ответственности пользователя. Рекомендуется использовать только тот профиль, который требуется вашим регулятором или сертификационной схемой.

There aren't any published security advisories