Skip to content

Security: kobaltgit/peekit-plugins

Security

SECURITY.md

Security Policy

Безопасность является фундаментальным приоритетом архитектуры PeekIt и экосистемы плагинов PeekIt Plugins.


🛡 Архитектурная модель безопасности плагинов

Система плагинов PeekIt спроектирована по принципу наименьших привилегий (Principle of Least Privilege):

  1. Изолированный Web-Sandbox:

    • Каждый плагин запускается внутри <iframe sandbox="allow-scripts"> под управлением Microsoft Edge WebView2.
    • У плагина полностью отсутствует прямой доступ к файловой системе хоста, реестру Windows, локальным процессам и системным API.
  2. Защищённый транспорт данных (IPC):

    • Обмен данными между хостом PeekIt и плагином происходит строго по протоколу window.postMessage.
    • Содержимое файлов передаётся в виде изолированных бинарных буферов (ArrayBuffer) или текстовых строк после явного запроса пользователя (нажатие клавиши Пробел).
  3. Запрет сетевой активности:

    • Официальные плагины обязаны быть 100% автономными и не производить сетевых запросов.
    • Попытки несанкционированной отправки телеметрии, аналитики или содержимого файлов пользователя за пределы системы расцениваются как критическая уязвимость.
  4. Целостность пакетов (.pkit):

    • Каждый пакет плагина верифицируется контрольной суммой SHA-256, зафиксированной в официальном реестре registry.json.

🔍 Поддерживаемые версии

Версия / Компонент Поддержка безопасности
Официальные плагины (plugins/*) ✅ Поддерживаются
Инструмент упаковки (pack_plugin.cjs) ✅ Поддерживается
Реестр плагинов (registry.json) ✅ Поддерживается

🚨 Сообщение об уязвимости

Если вы обнаружили потенциальную уязвимость безопасности в одном из плагинов, механизме упаковки или схеме валидации:

  1. Не создавайте публичный Issue! Это необходимо для предотвращения эксплуатации уязвимости до выпуска патча.
  2. Воспользуйтесь разделом GitHub Private Vulnerability Reporting в репозитории.
  3. Если сервис недоступен, свяжитесь с мейнтейнером напрямую через профиль Kobalt.

Что включить в отчёт:

  • Имя и версию затронутого плагина.
  • Описание уязвимости и потенциальный вектор атаки (например, XSS в рендерере, обход песочницы, утечка данных через postMessage).
  • Шаги для воспроизведения (PoC или пример вредоносного файла, вызывающего проблему).

Мы стремимся рассматривать все отчёты о безопасности в течение 48 часов и выпускать исправления в кратчайшие сроки.

There aren't any published security advisories