Нашли уязвимость? Вот куда с ней

Conchshell держит ключи и пароли к чужим серверам. Дыра здесь — не неудобство, поэтому сообщение о ней стоит для нас больше, чем неловкость.

Куда писать

ПОЧТА
support@conchshell.app. По-русски или по-английски. Если находка такая, что почта для неё — неподходящее место, напишите об этом одной строкой, и договоримся иначе.
GITHUB
Приватный security advisory в репозитории, если нужна переписка со следом. Это самый короткий путь до исправления, потому что исправление пишется там же.

Чего ждать

ОТВЕТ ЗА 3 ДНЯ
Хотя бы о том, что письмо получено и кто им занимается. Если три дня тишина — считайте, что письмо потерялось, и отправьте ещё раз.
ОЦЕНКУ ЗА 10 ДНЕЙ
Согласны ли мы, что это уязвимость, насколько серьёзной считаем и когда рассчитываем починить, — либо почему считаем, что это не уязвимость, достаточно подробно, чтобы с этим можно было спорить.
ИСПРАВЛЕНИЕ И ВАШЕ ИМЯ
Упоминание в описании релиза и в advisory, под любым именем на ваш выбор, если только вы не попросите обратного. Денег нет: это проект одного человека, и делать вид, что иначе, было бы хуже, чем сказать прямо.

Что считается

В ОБЛАСТИ
Приложение в любой выпущенной сборке и в основной ветке, этот сайт, эндпоинт обновлений и сам формат хранилища. Изъян в формате настолько же реален, как изъян в коде, который его реализует.
ВНЕ ОБЛАСТИ
Находки, которым нужен атакующий, уже выполняющий код от вашего имени, — модель угроз говорит об этом открыто и не притворяется. Вывод сканера без разбора. Отсутствующие заголовки на странице, которой нечего защищать.
НЕ УВЕРЕНЫ?
Присылайте. Решать, что входит в область, — наша работа, а не барьер, который нужно взять, прежде чем вам позволят помочь.

Что мы обещаем вам

Если вы нашли что-то, действительно пытаясь сделать это безопаснее, мы не заявим на вас никуда, не пришлём юриста и не пойдём расспрашивать вашего работодателя. Это остаётся в силе, даже если вы что-то сломали по дороге, — при условии, что вы об этом скажете. И перестаёт действовать, если вы полезли в чужие данные, придержали находку ради оплаты или опубликовали до того, как у нас была честная возможность починить. Это запрет не на публикацию, а только на публикацию первым.

Чего не делать

ЧУЖИЕ СЕРВЕРЫ
Проверяйте на своих машинах. Приложение подключается туда, куда его направят, и сообщение, в котором участвовал не ваш хост, мы принять не сможем.
ЗАВАЛИВАТЬ ТРАФИКОМ
Нагрузочные тесты, отказ в обслуживании и массовая автоматика не говорят нам ничего полезного, зато кладут сайт для тех, кто пришёл скачать клиент.
ЛЮДИ
Никакого фишинга, никаких легенд, никаких обращений к участникам проекта от чужого имени.

Кому писать

Conchshell — не компания. Это проект одного человека, опубликованный под лицензией MIT, и support@conchshell.app ведёт к нему. Вопросы про этот сайт, про то, что он собирает, про лицензию или про что угодно на этих страницах — этот адрес и есть весь список.

Обновлено: 2026-08-05

Обновлено 2026-08-04 · v2.11.0