Уязвимости и обновления

Политика устранения уязвимостей, SLA, каналы информирования, механизм доставки обновлений
ООО «Рапид.Исследовательские системы»
Обновлено: март 2026

Политика устранения уязвимостей

При обнаружении уязвимости в компонентах платформы или используемых зависимостях, устранение производится в следующие сроки:

УровеньОценка CVSSСрок устраненияСпособ доставки
Критический≥ 9.07 днейВнеплановый hotfix
Высокий7.0 – 8.930 днейHotfix или ближайший релиз
Средний4.0 – 6.960 днейПлановый релиз
Низкий<4.0Следующий плановый релизПлановый релиз

Каналы информирования

КаналСодержаниеПериодичность
Сайт rapeed.ai/releasesИстория версий, описание измененийПри каждом выпуске
Email контактным лицамУведомление о критических уязвимостях и внеплановых обновленияхПо необходимости
Документация дистрибутиваОписание обновлённых компонентов и устранённых уязвимостейПри каждом выпуске

Механизм доставки обновлений

Обновления доставляются в виде дистрибутива, включающего:

  1. Docker-образы всех компонентов платформы (упакованы в .tgz)
  2. Конфигурационные файлы (зашифрованы SOPS/AGE)
  3. Скрипты установки и настройки операционной системы

Процедура обновления

  1. Получение нового дистрибутива
  2. Запуск скрипта установки: загрузка образов, настройка ОС
  3. Запуск скрипта старта: обновление и перезапуск сервисов
  4. Автоматическая проверка работоспособности всех компонентов

Проверка целостности

  • Каждый Docker-образ имеет digest (SHA256), неизменяемый идентификатор содержимого
  • Конфигурация зашифрована SOPS/AGE, расшифровка только при наличии ключа
  • Каждый контейнер содержит файл с датой сборки, идентификатором версии и ветки

Контроль уязвимостей

Собственный код

  • Языки: Python, TypeScript, C++, Rust
  • Зависимости проверяются при каждой сборке
  • Контейнеры собираются на актуальных базовых образах

Внешние компоненты

Платформа использует следующие внешние компоненты с открытым исходным кодом. Версии регулярно обновляются:

КомпонентТекущая версияНазначение
PostgreSQL16.9Реляционная база данных
Keycloak26.xУправление идентификацией и доступом
RabbitMQmanagementОчередь сообщений
Nginx1.29.1Обратный прокси-сервер
VictoriaLogs1.24.0Хранение журналов
Vector0.54.0Сбор и маршрутизация журналов
VictoriaMetrics1.138.0Хранение метрик
Grafana11.xМониторинг
OAuth2 Proxy7.14.3Аутентификация для мониторинга
Tempo2.10.0Трассировка запросов
cAdvisor0.56Метрики контейнеров

Совместимость со сканированием

Поставка в виде Docker-контейнеров. Для сканирования (MaxPatrol и аналогичные) нужно:

  • Список контейнеров с указанием базовых образов
  • Сетевые параметры (IP, порты, протоколы)
  • Учётная запись для доступа сканера к узлу

История обновлений внешних компонентов

Версия платформыДатаОбновлённые компоненты
1.1.2 Март 2026 PostgreSQL 16.6→16.9, Nginx 1.27→1.29, VictoriaLogs 1.15→1.24, Vector 0.42→0.54, VictoriaMetrics 1.106→1.138, OAuth2 Proxy 7.8→7.14, добавлен cAdvisor 0.56
1.1.0 Февраль 2026 Обновлена система управления идентификацией, обновлена ОС контейнеров до Ubuntu 24.04
1.0.0 Ноябрь 2025 Добавлены: Keycloak 26.x, PostgreSQL 16.x, RabbitMQ

Контактная информация

ВопросКонтакт
Техническая поддержкаsupport@rapeed.ai
Информация об уязвимостяхsecurity@rapeed.ai
Сайтrapeed.ai