Отказ от ответственности#
poseidon-http-client — молодая библиотека. Это её первый релиз. Прочитайте эту страницу, прежде чем на неё полагаться.
Без гарантий#
Библиотека распространяется под лицензией MIT и предоставляется как есть, без каких-либо гарантий. Вы используете её на свой страх и риск. Точные условия — в файле LICENSE.
Критичный для безопасности код без стороннего аудита#
Библиотека реализует с нуля протоколы, критичные для безопасности: транспорт QUIC (RFC 9000/9001/9002), защиту записей TLS 1.3 для QUIC, HPACK (RFC 7541) и QPACK (RFC 9204). На этих путях она не использует net/http, quic-go или какую-либо другую устоявшуюся реализацию протоколов.
Что сделано:
- ~200 conformance-тестов, привязанных к разделам RFC и проверяемых в CI.
- Фаззинг парсеров wire-формата.
- Interop-проверка против трёх независимых реализаций HTTP/3-серверов (Caddy/quic-go, nginx, aioquic) по реальному UDP.
- Весь набор тестов выполняется под race-детектором Go.
Чего не сделано: формального стороннего аудита безопасности. Тесты и фаззинг снижают число дефектов, но не доказывают отсутствие уязвимостей в протокольном стеке, написанном с нуля.
Перед использованием в продакшене#
Не рассматривайте библиотеку как прямую замену net/http в системах, критичных к безопасности. Если ваше развёртывание работает с недоверенными пирами, обрабатывает чувствительные данные или иным образом критично к безопасности — перед внедрением сами проверьте те участки кода, от которых зависите, или подождите, пока у проекта накопится больше истории эксплуатации.
Для генерации нагрузки, тестирования и инструментов, работающих против инфраструктуры под вашим контролем, профиль риска ниже. Именно под этот сценарий библиотека и создавалась.
Сообщения об уязвимостях#
Если вы нашли проблему безопасности, сообщите о ней приватно, как описано в SECURITY.md. Не открывайте публичный issue на GitHub для уязвимостей.