| Versão | Suportada |
|---|---|
| 0.1.x | ✅ |
Se você encontrar uma vulnerabilidade de segurança no fiscal-rs, não abra uma issue pública.
Em vez disso, envie um email para joaohenriquebarbosa21@gmail.com com:
- Descrição da vulnerabilidade
- Passos para reproduzir
- Impacto potencial
- Sugestão de correção (se tiver)
Você receberá uma resposta em até 72 horas confirmando o recebimento. Trabalharemos com você para entender e corrigir o problema antes de qualquer divulgação pública.
Vulnerabilidades relevantes incluem:
- Problemas na assinatura digital (XML-DSig)
- Vazamento de dados de certificados (chaves privadas)
- Injeção de XML ou manipulação de dados fiscais
- Problemas na comunicação mTLS com SEFAZ
- Dependências com vulnerabilidades conhecidas (verificadas diariamente via
cargo-audit)
- Recebimento: confirmação em até 72h
- Triagem: avaliação de severidade (CVSS)
- Correção: patch desenvolvido em branch privada
- Release: publicação de versão corrigida no crates.io
- Divulgação: advisory público após a correção estar disponível
O projeto roda diariamente:
- cargo-audit — RustSec advisory database
- cargo-deny — licenças, bans, advisories, sources