Skip to content

Security: SMOService/bitrix-roskassa

SECURITY.md

Безопасность

Сообщить об уязвимости

Пожалуйста, не создавайте публичный issue. Используйте закрытое сообщение: вкладка Security → Report a vulnerability в этом репозитории.

Опишите, как воспроизвести проблему, и какие версии затронуты. Мы ответим в течение 5 рабочих дней и сообщим план исправления. После выпуска исправления вы будете упомянуты в CHANGELOG, если захотите.

Поддерживаемые версии

Версия Поддержка
1.x ✅

Модель угроз (кратко)

  • Уведомление принимается только со своего адреса, под блокировкой заказа, с проверкой подписи до ядра Bitrix.
  • Каждое зачисление подтверждается REST API шлюза: статус, сумма, валюта, номер платежа, свежесть оплаты.
  • Одна оплата шлюза проводится один раз (журнал smoservice_roskassa_credit).
  • Потерянные уведомления находит агент сверки; спорные случаи уходят на ручной разбор, а не зачисляются.

There aren't any published security advisories