Стабильный API зафиксирован с версии 1.0.0. Исправления безопасности
выпускаются для текущей минорной ветки.
| Версия | Поддержка |
|---|---|
1.x |
✅ |
< 1.0 |
❌ |
Не открывайте публичный issue для уязвимостей.
Свяжитесь приватно через GitHub Security Advisories: https://github.com/maxyotka/gost-crypto/security/advisories/new
В сообщении, по возможности, укажите:
- затронутый пакет и версию (
go list -m github.com/maxyotka/gost-crypto); - минимальный воспроизводимый пример или PoC;
- оценку влияния (утечка ключа, обход проверки подписи, timing-атака и т. п.);
- предлагаемый патч, если он у вас есть.
Мы подтвердим получение в течение 72 часов и согласуем сроки раскрытия.
В области:
- Нарушения KAT-корректности алгоритмов.
- Утечки ключевого материала через побочные каналы (тайминг, кэш).
- Ошибки в парсерах ASN.1 / x509, приводящие к DoS или повреждению памяти.
- Некорректная обработка входа, ведущая к падению или неверному результату при валидных параметрах.
Вне области:
- Отсутствие зашиты от атак, явно не описанных в соответствующем ГОСТ/RFC.
- Сообщения о слабостях самих стандартов ГОСТ.
- Уязвимости в стандартной библиотеке Go.
Эта библиотека реализует стандарты ГОСТ «как написано». Выбор алгоритма, режима и параметров остаётся на ответственности пользователя. Рекомендуется использовать только тот профиль, который требуется вашим регулятором или сертификационной схемой.