Границы
TK LAB использует server-only secrets, authentication, same-origin validation, bounded bodies, rate limits, provider timeouts, CSP, safe rendering и ограниченные tool capabilities. Ни одна отдельная мера не рассматривается как абсолютная защита.
Сообщение об уязвимости
Подозрение на уязвимость следует передавать приватно через GitHub Security Advisory или опубликованный security contact. Не публикуйте реальные ключи, OAuth credentials, private user data или production prompt content.
Safe harbor
Добросовестное исследование должно минимизировать доступ к данным, не нарушать доступность сервиса и прекращаться после подтверждения уязвимости. Массовое сканирование, persistence, social engineering и destructive testing не входят в разрешённую проверку без отдельного согласования.