До выхода следующей minor-версии security fixes выпускаются для актуальной
ветки 0.1.x.
Не создавайте публичный issue с описанием необнародованной уязвимости.
Используйте Private vulnerability reporting в GitHub. Укажите:
- затронутый пакет и версию;
- минимальный пример воспроизведения;
- возможное влияние;
- известные способы снижения риска.
Не прикладывайте реальные Ozon API keys, Client-Id, WB API tokens, данные покупателей,
получателей или заказов. Используйте синтетические значения.
После получения отчёта maintainer проверит воспроизведение, оценит влияние и согласует безопасный срок публикации исправления.
- Используйте Seller API credentials только на сервере.
- Не включайте credentials в browser bundle, логи или client-side environment.
- Ограничивайте доступ к Ozon-ключам и WB-токенам на уровне инфраструктуры.
- Обновляйте SDK при публикации security release.
- Для
rawRequestвключайте retry только после подтверждения read-only семантики.
SDK защищает собственный transport и валидацию, но не управляет настройками кабинета продавца, правами Ozon-токена или хранением secrets в приложении пользователя.