אבטחה וחשיפה אחראית

דיווח על פגיעויות, מודל איום, והצפנה. עדכון: 1 בספטמבר 2026.

1. מודל איום

הפרויקט הוא קוד-פתוח (Apache 2.0) ופועל על שרת יחיד פרטי. קוד הבוט גלוי לציבור ב-GitHub — מה שמאפשר ביקורת עצמאית. סודות (טוקנים, סשן MTProto) מוצפנים ומנוהלים דרך משתני סביבה, לא בקוד. בנוסף, מדובר בשירות best-effort המופעל על ידי מפעיל יחיד בהתנדבות — אין ערבות לזמינות או לרמת תגובה מסוימת.

2. מה רגיש

3. הצפנה

סודות רגישים מוצפנים ב-AES-256-GCM envelope encryption לפני אחסון ב-SQLite. המפתח גזור ממשתנה סביבה (ENCRYPTION_KEY). גיבויי SQLite גולמיים לא חושפים ערכים בטקסט פשוט.

4. דיווח אחראי

אם מצאת פגיעות אבטחה, אל תפתח Issue פומבי. השתמש במנגנון GitHub Security Advisories:

דווח על פגיעות (חסוי)

כלול בדיווח: תיאור הפגיעות, שלבים לשחזור, השפעה פוטנציאלית, גרסה מושפעת.

5. SLO — הסכם רמת שירות לאבטחה

6. מחוץ לתחום (Out of Scope)

7. פרטי קשר

GitHub Security Advisories: github.com/yonatan2021/pikud-haoref-bot/security/advisories/new

ראה גם: /.well-known/security.txt