Правовая информация
Отказ от гарантий, приватность и претензии
За что проект ручается, за что нет, кто отвечает за пакет, какие данные обрабатывает этот сайт и куда направлять претензии. Прямые утверждения, а не договор присоединения.
Без гарантий, на свой страх и риск
Всё здесь предоставляется «как есть», без каких бы то ни было гарантий — явных или подразумеваемых, включая пригодность для продажи, пригодность для конкретной цели и ненарушение прав третьих лиц. Это то же самое, что уже написано в лицензиях: owfeed под Apache-2.0, owlab под GPL-2.0-only, у каждого пакета в фиде своя.
В максимальной степени, допустимой применимым правом, ответственность за любой ущерб, потерю данных, невозможность использования, неисправность устройства и любой иной вред, возникший из программ, фида или этих страниц, не принимается. Вы запускаете это на своём оборудовании, на свой риск, и сами решаете, доверять ли этому.
Инструменты не знают, что у вас за пакет
owlab поднимает тестовые роутеры и выполняет проверки. owfeed пакует
каталог, подписывает артефакты и собирает индекс. Ни один из них не смотрит, что пакет делает, и
не имеет об этом мнения. Это сборочная и раздаточная механика — в том же смысле, что
tar, make или веб-сервер.
Что вы с их помощью соберёте и законно ли это там, где находитесь вы и ваши пользователи, — целиком ваше решение и ваша ответственность.
Фид раздаёт, отвечает автор
owfeed-packages несёт программы, написанные другими людьми. Здесь их не пересобирают и не изменяют: раздаётся то, что автор собрал и подписал сам.
Что фид проверяет: что релиз пришёл из репозитория и по тегу, зафиксированным
в этом репозитории; что подпись автора над ним сходится с ключом, зафиксированным в
keys/; что байты совпадают с записанным хешем; что собранное дерево устанавливается
на стоковый образ OpenWrt.
Что фид не проверяет: что делает код; безопасен ли он; работает ли и пригоден ли для чего-либо; законен ли он в какой-либо стране, включая вашу; соответствуют ли действительности заявленная лицензия, описание и прочие метаданные.
Подпись фида означает ровно одно: это те байты, которые опубликовал этот фид, и они пришли от автора, чей ключ здесь зафиксирован. Это утверждение о канале и происхождении, а не о содержимом, качестве, безопасности, законности или пригодности.
Ответственность за содержимое пакета, его поведение, безопасность и законность несёт
его автор, указанный в метаданных пакета и доступный на роутере командой
apk info <name>. Вопросы и баг-репорты — туда.
Претензии и снятие пакета
Если вы считаете, что раздаваемое здесь противоправно или нарушает ваши права, пишите на адрес
из /.well-known/security.txt либо открывайте
приватный advisory в соответствующем репозитории.
Что должно быть в обращении
Это элементы, которых требует статья 16 Регламента ЕС о цифровых услугах (DSA). Именно они делают обращение таким, по которому можно действовать:
- обоснование, почему вы считаете материал противоправным или нарушающим права;
- точное место — имя пакета и версия, а также URL внутри
repo.owfeed.org, если он у вас есть; - ваше имя и адрес почты, чтобы было куда сообщить результат;
- заявление о том, что вы добросовестно считаете обращение точным и полным;
- какое право вам принадлежит или чьи интересы вы представляете — для претензий по авторскому праву, торговой марке или лицензии.
Получение подтверждается ответом. Обращения разбираются в порядке поступления, одним человеком.
Что будет дальше
Обращение, в котором названы пакет и основание, приводит к приостановке этого пакета на время разбирательства. Автору сообщают, передают текст обращения и дают возможность ответить. Если претензия подтверждается или автор не отвечает, пакет остаётся снятым, а причина уходит в коммит, которым его убрали.
Споры между автором и заявителем здесь не разрешаются. Возражение автора пересылается заявителю, но само по себе пакет обратно не возвращает.
Повторные претензии
Автор, чьи пакеты снимают по повторным подтверждённым претензиям, исключается из фида, а его ключ подписи перестаёт быть зафиксированным. На практике это две подтверждённые претензии либо автор, игнорирующий пересланные обращения. Удаление оформляется обычным коммитом и видно в истории.
На тот же адрес идут сообщения о безопасности сайта, инфраструктуры фида и инструментов. Об уязвимости в пакете сначала сообщайте его автору.
Приватность
Что представляет собой этот сайт
owfeed.org и repo.owfeed.org — статические файлы, которые отдаёт
GitHub Pages. Здесь нет учётных записей, cookie, аналитики, трекеров, сторонних скриптов, шрифтов
и картинок, загружаемых откуда-то ещё. Ничто на этих страницах вас не профилирует и не следит за
вами между визитами.
Что всё-таки обрабатывается
Отдача страницы неизбежно связана с вашим IP-адресом и запросом браузера. Эту обработку выполняет GitHub, Inc. как хостинг-провайдер, на условиях собственного заявления о конфиденциальности. GitHub ведёт такие логи, чтобы сервис работал и оставался защищённым.
У оператора сайта доступа к этим логам нет, копию он не получает и определить посетителя не может. Никакого серверного логирования, хранения или анализа данных посетителей этот проект не ведёт.
Установка из фида
Когда роутер выполняет apk update или apk add, он делает обычные
HTTPS-запросы к repo.owfeed.org. Здесь то же самое: запрос видит GitHub, логи до
проекта не доходят. Ни телеметрии, ни «звонков домой», ни сбора статистики в пакетах, которые этот
проект публикует, нет. Что делает сторонний пакет после установки — вопрос к его автору и к его
документации.
Участие в разработке
Issue, pull request и коммиты публичны и остаются навсегда, и в них попадают имя и почта, настроенные у вас в git. Это свойство публикации на GitHub, и решать это стоит до отправки вклада, а не после.
Ваши права и к кому обращаться
Там, где применяется GDPR, права на доступ, исправление, удаление, ограничение, возражение и
переносимость действуют в отношении того, кто данными располагает. Для серверных логов это GitHub,
и обращаться нужно к нему. По поводу опубликованного в репозиториях проекта — коммита, issue,
почтового адреса в git-трейлере — пишите на адрес из
security.txt.
Торговые марки
OpenWrt — зарегистрированная торговая марка Software Freedom Conservancy. ImmortalWrt, GitHub, GitLab и другие названия принадлежат их владельцам. Проект не связан ни с одним из них, не одобрен и не спонсируется ими, а имена пакетов, которые несёт фид, принадлежат их авторам.
Экспортный контроль
owfeed и owlab используют криптографию только для цифровых подписей и
хешей — проверяют и создают подписи над индексами, пакетами и манифестами — средствами стандартной
библиотеки Go. Ни один из них не реализует криптографию и не обеспечивает конфиденциальность или
шифрование данных. Функции, ограниченные аутентификацией, цифровой подписью, контролем целостности
и неотказуемостью, находятся вне Категории 5 Части 2 Commerce Control List США и аналогичной
категории двойного назначения ЕС.
Это самоклассификация, записанная, чтобы не отвечать на вопрос по памяти. Это не решение какого-либо органа. Тот, кто распространяет эти инструменты или программы из фида в подсанкционные юрисдикции, отвечает за собственное соблюдение правил сам.
Это не юридическая консультация
Страница описывает, как устроен проект и что он утверждает, а чего не утверждает. Её написал сопровождающий проекта, он не юрист, и это не консультация для вас. Если вашей ситуации нужен ответ, на который можно опереться, получите его у специалиста в своей юрисдикции.