We release security updates for the following versions:
| Version | Supported |
|---|---|
| Latest | ✅ |
| < Latest | ❌ |
We recommend always using the latest version from Releases.
StratumTester is designed with security in mind:
Credentials Protection:
- Pool passwords stored only in memory during test session
- Passwords never written to disk or log files
- Passwords redacted in all logs (shown as
[REDACTED]) - No credential persistence between sessions
Network Security:
- Stratum V2 supports Noise Protocol encryption (planned)
- All connections use TLS where supported by pools
- No data sent to third parties
- No telemetry or analytics collection
Open Source:
- Full source code available for audit
- Transparent build process via GitHub Actions
- Reproducible builds from source
We take security vulnerabilities seriously. If you discover a security issue, please follow these steps:
Public disclosure before a fix is available puts all users at risk.
Send details to: Create a private security advisory
Or contact repository maintainers directly via GitHub.
- Description of the vulnerability
- Steps to reproduce the issue
- Potential impact assessment
- Suggested fix (if you have one)
- Your contact information for follow-up
- Acknowledgment within 48 hours
- Initial assessment within 1 week
- Fix timeline estimate provided
- Credit in security advisory (if desired)
- CVE assignment for critical vulnerabilities
When Running StratumTester:
- Download only from official GitHub Releases
- Verify checksums for downloaded binaries
- Use test wallet addresses, not production wallets
- Run with least privileges necessary (see README for details)
- Keep your system and antivirus software updated
When Building from Source:
- Clone from official repository only
- Review
Cargo.lockfor dependency versions - Run
cargo auditto check for known vulnerabilities - Build in isolated environment if concerned
When Contributing:
- Never commit credentials, API keys, or secrets
- Use
.envfiles for local testing (already in .gitignore) - Review dependencies before adding new ones
- Report security concerns during code review
ICMP Ping Permissions:
- Windows requires administrator rights for ICMP
- Linux can use TCP fallback (no special permissions)
- macOS supports both modes
This is by design - raw ICMP sockets require elevated privileges on most systems. StratumTester gracefully degrades to TCP ping if ICMP is unavailable.
Pool Connection Testing:
- StratumTester connects to mining pools you specify
- Ensure you trust the pool before testing
- Use test credentials, not production credentials
- Some pools may rate-limit or block diagnostic tools
We regularly audit our dependencies for security issues:
- Rust Cargo Audit: Automated via GitHub Actions
- Dependabot: Enabled for automatic security updates
- Manual Review: Major dependencies reviewed before updates
See Cargo.toml for full dependency list.
Security-related changes are documented in CHANGELOG.md with [SECURITY] prefix.
Мы выпускаем обновления безопасности для следующих версий:
| Версия | Поддерживается |
|---|---|
| Последняя | ✅ |
| < Последняя | ❌ |
Мы рекомендуем всегда использовать последнюю версию из Releases.
StratumTester разработан с учетом безопасности:
Защита учетных данных:
- Пароли пулов хранятся только в памяти во время тестовой сессии
- Пароли никогда не записываются на диск или в лог-файлы
- Пароли скрыты во всех логах (показываются как
[REDACTED]) - Нет сохранения учетных данных между сессиями
Сетевая безопасность:
- Stratum V2 поддерживает шифрование Noise Protocol (запланировано)
- Все соединения используют TLS, где поддерживается пулами
- Никакие данные не отправляются третьим лицам
- Нет телеметрии или сбора аналитики
Открытый исходный код:
- Полный исходный код доступен для аудита
- Прозрачный процесс сборки через GitHub Actions
- Воспроизводимые сборки из исходников
Мы серьезно относимся к уязвимостям безопасности. Если вы обнаружили проблему безопасности, пожалуйста, следуйте этим шагам:
Публичное раскрытие до появления исправления подвергает риску всех пользователей.
Отправьте детали: Создать приватное уведомление безопасности
Или свяжитесь с мейнтейнерами репозитория напрямую через GitHub.
- Описание уязвимости
- Шаги для воспроизведения проблемы
- Оценка потенциального воздействия
- Предлагаемое исправление (если есть)
- Ваши контактные данные для связи
- Подтверждение в течение 48 часов
- Первоначальная оценка в течение 1 недели
- Оценка сроков исправления
- Упоминание в security advisory (по желанию)
- Присвоение CVE для критических уязвимостей
При использовании StratumTester:
- Скачивайте только с официальных GitHub Releases
- Проверяйте контрольные суммы для скачанных бинарников
- Используйте тестовые адреса кошельков, не production кошельки
- Запускайте с минимально необходимыми привилегиями (см. README)
- Держите вашу систему и антивирус обновленными
При сборке из исходников:
- Клонируйте только из официального репозитория
- Проверяйте
Cargo.lockна версии зависимостей - Запускайте
cargo auditдля проверки известных уязвимостей - Собирайте в изолированной среде, если беспокоитесь
При участии в разработке:
- Никогда не коммитьте учетные данные, API ключи или секреты
- Используйте
.envфайлы для локального тестирования (уже в .gitignore) - Проверяйте зависимости перед добавлением новых
- Сообщайте о проблемах безопасности во время code review
Права доступа ICMP Ping:
- Windows требует права администратора для ICMP
- Linux может использовать TCP fallback (без специальных прав)
- macOS поддерживает оба режима
Это сделано намеренно - raw ICMP сокеты требуют повышенных привилегий на большинстве систем. StratumTester gracefully деградирует до TCP ping, если ICMP недоступен.
Тестирование подключения к пулу:
- StratumTester подключается к майнинг-пулам, которые вы указываете
- Убедитесь, что вы доверяете пулу перед тестированием
- Используйте тестовые учетные данные, не production
- Некоторые пулы могут ограничивать или блокировать диагностические инструменты
Мы регулярно проверяем наши зависимости на проблемы безопасности:
- Rust Cargo Audit: Автоматизировано через GitHub Actions
- Dependabot: Включен для автоматических обновлений безопасности
- Ручной обзор: Основные зависимости проверяются перед обновлением
См. Cargo.toml для полного списка зависимостей.
Изменения, связанные с безопасностью, документируются в CHANGELOG.md с префиксом [SECURITY].
For general security questions, open an issue with the security label.
For vulnerability reports, use the private security advisory process.