# سیاست امنیتی ## نسخه‌های پشتیبانی‌شده | نسخه | پشتیبانی | |---|---| | نسخهٔ 1.0.x | بله | | نسخه‌های قدیمی‌تر | خیر | ## گزارش آسیب‌پذیری آسیب‌پذیری‌ها را به‌صورت خصوصی از راه [GitHub Security Advisories](https://github.com/mbm110/MSN-GUARD/security/advisories/new) گزارش کنید، نه در issue عمومی. این موارد را بنویسید: - نسخهٔ برنامه و معماری دستگاه یا همان ABI؛ - نسخهٔ اندروید و مدل دستگاه یا امولاتور؛ - تأثیر واقعی و سناریوی حملهٔ عملی؛ - کمترین مراحل لازم برای بازتولید، یا یک proof of concept؛ - اینکه مسئله به لایهٔ اندروید مربوط است یا به هستهٔ Rust. کلید خصوصی، هویت واقعی provisioning، ضبط ترافیک شخصی، توکن دسترسی و لاگ اسکن بدون سانسور را **نفرستید**. گزارش معتبر تأیید می‌شود، تأثیرش سنجیده می‌شود و پیش از انتشار جزئیات، افشا هماهنگ می‌شود. تا وقتی اصلاحیه یا راهکار کاهش خطر آماده نشده، مسئله را در issue عمومی مطرح نکنید. ## دامنه این مخزن مالک همهٔ اجزای برنامه است: رابط اندروید، پل JNI، یکپارچگی با VPN و TUN، هستهٔ شبکهٔ Rust، بسته‌بندی و گردش‌کار انتشار. کتابخانه‌های وندورشده، یعنی `core/quiche` و `app/src/main/cpp/badvpn`، بالادست خودشان را دارند. آسیب‌پذیری در آن‌ها با رضایت شما به پروژهٔ بالادست ارجاع داده می‌شود؛ ولی اگر پیکربندی ما آن را قابل بهره‌برداری کرده باشد، اصلاحش در همین مخزن انجام می‌شود. ## آنچه در مخزن نیست هیچ اعتبارنامه و کلید امضا و توکنی در این مخزن نگهداری نمی‌شود. گواهی دستگاه MASQUE در زمان اجرا روی خود دستگاه صادر و ذخیره می‌شود و هرگز commit نمی‌شود.