Как добавить политику безопасности SECURITY.md в репозиторий
Почему это важно
Без указанного способа сообщить об уязвимости приватно исследователь откроет публичный issue — и детали окажутся в открытом доступе до исправления. GitHub показывает SECURITY.md во вкладке Security.
Как исправить
Что сделать: Создайте
SECURITY.md с политикой ответственного раскрытия.# Security Policy
## Supported Versions
| Version | Supported |
| ------- | --------- |
| 1.x | ✓ |
## Reporting a Vulnerability
Пожалуйста, НЕ создавайте публичный issue.
Отправьте письмо на: security@yourproject.com
Ответим в течение 48 часов.
После исправления опубликуем CVE и упомянем вас (при желании).
Проходит ли эту проверку ваш репозиторий?
Бесплатно для публичных репозиториев GitHub, без регистрации. До 58 проверок DevOps и безопасности примерно за 5 секунд.