Skip to content

Security: dev-ik/seller-sdk

Security

SECURITY.md

Политика безопасности

Поддерживаемые версии

До выхода следующей minor-версии security fixes выпускаются для актуальной ветки 0.1.x.

Как сообщить об уязвимости

Не создавайте публичный issue с описанием необнародованной уязвимости.

Используйте Private vulnerability reporting в GitHub. Укажите:

  • затронутый пакет и версию;
  • минимальный пример воспроизведения;
  • возможное влияние;
  • известные способы снижения риска.

Не прикладывайте реальные Ozon API keys, Client-Id, WB API tokens, данные покупателей, получателей или заказов. Используйте синтетические значения.

После получения отчёта maintainer проверит воспроизведение, оценит влияние и согласует безопасный срок публикации исправления.

Безопасное использование

  • Используйте Seller API credentials только на сервере.
  • Не включайте credentials в browser bundle, логи или client-side environment.
  • Ограничивайте доступ к Ozon-ключам и WB-токенам на уровне инфраструктуры.
  • Обновляйте SDK при публикации security release.
  • Для rawRequest включайте retry только после подтверждения read-only семантики.

Граница ответственности

SDK защищает собственный transport и валидацию, но не управляет настройками кабинета продавца, правами Ozon-токена или хранением secrets в приложении пользователя.

There aren't any published security advisories