Risk Register

May 10, 2026 ยท View on GitHub

This document tracks accepted security risks and their mitigations for Hex registry infrastructure.

Active Risks

IDRiskSeverityStatusThreatsMitigationReference
R-001Basic Authentication maintained for backward compatibilityMediumMitigatingT4OAuth2 migration planned; rate limiting in placeSecurity Audit 2026
R-002Documentation hosted as full websites (HTML/JS)LowAcceptedT5Malicious content removed upon reportSecurity Audit 2026
R-003User enumeration via APILowAcceptedT4Users are public for package publication; profile info is user-providedSecurity Audit 2026
R-004No WAFLowAcceptedT6SQL injection prevented by Ecto; XSS prevented by CSP; little added value expectedSecurity Audit 2026

Risk Assessment Criteria

Severity Levels

LevelDescription
CriticalImmediate threat to core infrastructure or user data
HighSignificant security impact requiring prioritized remediation
MediumModerate security impact with acceptable short-term risk
LowMinor security consideration with minimal impact

Status Definitions

StatusDescription
AcceptedRisk acknowledged and accepted with mitigations
MitigatingActive work to reduce risk
ResolvedRisk eliminated or reduced to acceptable level

Review Process

  • Risks are reviewed quarterly or when significant changes occur
  • New risks identified during security audits are added to this register
  • Resolved risks are moved to the archive section below

Archived Risks

IDRiskResolution DateResolution
----