Безопасность
Все проблемы безопасности njs должны быть сообщены в security-alert@nginx.org.
Исправления подписаны одним из общедоступных ключей PGP.
Особые моменты
njs не оценивает динамический код и особенно код, полученный из сети. Единственный способ оценить этот код с помощью njs — настроить директиву js_import в nginx. Код JavaScript загружается один раз во время запуска nginx.
В модели угроз nginx/njs код JavaScript рассматривается как доверенный источник, так же как и nginx.conf и сертификаты сайтов. Что это значит на практике:
- утечка памяти и другие проблемы безопасности, вызванные изменениями кода JavaScript, не считаются проблемами безопасности, а обычными ошибками
- необходимо принимать меры по защите кода JavaScript, используемого njs
- если в
nginx.confотсутствуют директивы js_import, nginx защищен от уязвимостей, связанных с JavaScript
© 2002-2021 Igor Sysoev
© 2011-2024 Nginx, Inc.
Licensed under the BSD License.
https://nginx.org/en/docs/njs/security.html