Не создавайте публичный issue. Сообщите приватно:
- GitHub → вкладка Security → Report a vulnerability (private vulnerability reporting), или
- письмом на kuraev.e@gmail.com (тема:
awgram security).
Отвечаю в течение 7 дней. Исправление — до публичного раскрытия деталей.
awgram управляет VPN-сервером, поэтому особенно критичны:
- обход проверки
admin_ids(выполнение операций посторонним); - утечка токена бота,
.conf-файлов или QR-кодов (в логи, сообщения, файлы); - инъекция аргументов в вызов
manage_amneziawg.sh; - эскалация привилегий в hardened-режиме (sudoers).
Исправления безопасности выходят для последнего релиза (ветка main).
Do not open a public issue. Report privately:
- GitHub → Security tab → Report a vulnerability (private vulnerability reporting), or
- by e-mail to kuraev.e@gmail.com (subject:
awgram security).
I respond within 7 days. The fix ships before details are publicly disclosed.
awgram manages a VPN server, so the following are especially critical:
- bypassing the
admin_idscheck (operations performed by outsiders); - leakage of the bot token,
.conffiles or QR codes (into logs, messages, files); - argument injection into
manage_amneziawg.shcalls; - privilege escalation in hardened mode (sudoers).
Security fixes are released for the latest release (the main branch).