Fable review of the full diff from the v1.0 audit (Phase 11, 65a420d) to
HEAD plus a complete pass over the docs/security.md checklist (former spec
7.6). No exploitable findings. One defence-in-depth fix: the application
login is passed to saslpasswd2 behind a -- end-of-options marker so a
login starting with - can never be parsed as a flag. Accepted risks
unchanged; plan § D closed.
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2.3 KiB
План реализации: SelfPost
Статус: линия v1.0/v1.x до тега релиза закрыта — предрелизная ревизия безопасности (§ D) выполнена 2026-08-06, релизный гейт (e2e + ревизия) открыт. B.1–B.3 и C.4 закрыты — as-built в architecture.md, e2e/CI в development.md, принятые риски в security.md. Комплексное рецензирование кодовой базы и план доработок — code-review.md. Текущее состояние и следующий шаг: progress.md. Объём 2.x.x — roadmap.md.
Основа: product.md v1.0.
D. Предрелизная ревизия безопасности — ВЫПОЛНЕНО (2026-08-06)
Проверка моделью Fable по дифу от аудита v1.0 (Фаза 11, bd64e80 — тега
v1.0.0 в репозитории нет, это его фактический эквивалент) до HEAD, плюс
полный повторный проход по чек-листу безопасности (бывшее ТЗ 7.6, теперь
security.md). Приоритеты из плана покрыты: аутентификация и
сессии, валидация ввода, запись в конфиги/map-файлы, os/exec, права в
/data, секреты.
Результат. Эксплуатируемых уязвимостей (high/medium) не найдено. Одна
находка defence-in-depth закрыта правкой до тега: логин приложения передаётся
в saslpasswd2 после --, чтобы значение, начинающееся с - (допустимо
whitelist'ом), не могло быть разобрано getopt как флаг
(internal/app/sasl.go). Принятые риски в
security.md не пополнились — существующие записи (origin-check
fallback, отсутствие CSRF-токенов, send-log gap) покрывают всё найденное.
Сводка ревизии — в записи Security CHANGELOG [Unreleased].