Este repositório contém regras para IAs, não um serviço em produção. Ainda assim, tratamos como segurança:
- Regras que enfraquecem auth, validação ou manejo de secrets
- Exemplos que vazam credenciais ou PII
- Scripts de install/CI com risco de execução insegura
- Instruções que orientam bypass de controles de segurança
- Não abra issue pública com PoC explorável ou secrets reais
- Abra uma issue com título genérico e label
security, sem detalhes exploráveis no corpo público — peça contato privado a um maintainer - Ou contate um maintainer em MAINTAINERS.md
Inclua: descrição do problema, arquivo(s) afetado(s), impacto se uma IA seguir a regra, sugestão de correção se houver.
| Severidade | Resposta inicial |
|---|---|
| Crítica (orientação a bypass/auth/secrets) | até 3 dias úteis |
| Média | até 7 dias úteis |
| Baixa (typo / clareza) | fila normal de PR |
PRs que reduzam guardrails de segurança do core sem RFC aprovada serão rejeitados.
| Versão | Suporte de segurança |
|---|---|
1.x (LTS) |
Sim — patches de segurança |
0.x |
Melhor esforço até migração para 1.x |