Нашли уязвимость? Пожалуйста, не публикуйте её в открытом issue.
- Напишите через закрытый отчёт GitHub (вкладка Security → Report a vulnerability) или в Telegram @itsnotkubrick.
- Опишите, где проблема (файл и строки), как её воспроизвести и чем она грозит.
Мы ответим, исправим и отметим вас в списке изменений, если вы не против.
- Установщик 3X-UI закреплён по версии и по SHA256: если файл на GitHub изменится, скрипт его не запустит.
- Бинарник Hysteria сверяется с SHA256, записанным в самом скрипте.
- Свои части (
kit,kit-sub,hy2 update) скрипт берёт из тега релиза, а не из веткиmain. - Обновления (
kit update, ночное автообновление,hy2 update) ставятся, только если файлSHA256SUMSрелиза подписан ключом автора (ssh-keygen -Y sign), версия внутри подписи совпадает, а каждый файл сошёлся с подписанным SHA256. Закрытый ключ не хранится на GitHub. Откат на старую версию запрещён, после обновления проверяется подписка, при сбое – возврат. - Резервная копия
kit backupдоступна только root (права 600). - Подписка
kit-subработает без прав root: systemdDynamicUserиLoadCredential. - Все данные, которые попадают в файлы настроек, проверяются и экранируются.
- Генераторы конфигов для роутеров работают только в браузере и никуда не отправляют ваши ссылки.
Скрипт ставит стороннее ПО: панель 3X-UI, ядро Xray, Hysteria, nginx. Мы закрепляем их версии, но не проверяем их исходный код целиком. Сгенерированный конфиг Mihomo скачивает списки сайтов (rule-set) и веб-панель zashboard (закреплённой версии) из их проектов на GitHub.