Bug Bounty Programm
Capgo ist sich der Sicherheit und Transparenz verpflichtet. Alle unsere code sind Open-Source und wir laden Sicherheitsforscher ein, uns bei der Identifizierung von Schwachstellen in unserem Codebase zu helfen.
Offene Quellcode Code
Jeder Repository in der Capgo Organisation ist Open-Source. Sie können unsere code überprüfen, auditieren und beitragen.
GitHub Organisation: github.com/Cap-go
Capgo Backend & Landing
Der Haupt- Capgo-Repository, das die Backend-Dienste und die Landing-Website umfasst
Capacitor-Updater-Plugin
Der Kern- Capacitor-Plugin, der auf mobilen Geräten über die Luft über Updates verfügt
Anforderungen für gültige Meldungen
Um für das Bug-Bounty-Programm qualifiziert zu sein, muss Ihre Meldung alle folgenden Anforderungen erfüllen:
- You must identify the exact file and line number in our GitHub repository where the vulnerability exists
- Your report must be submitted through GitHub Security Advisory on the relevant repository
- Sie müssen eine klare Beschreibung der Schwachstelle und ihres potenziellen Auswirkungen liefern
- Sie müssen reproduzierbare Schritte liefern, um das Problem zu demonstrieren
Wichtig: If you cannot provide the exact line of code in GitHub where the problem exists, your report will not be eligible for the Bug Bounty program. Reports must be submitted through GitHub Security Advisory only. Payments are handled via Algora.io; please create an account there so we can pay you directly on the platform.
Antwortzeit und Respekt
Wir sind freundlich und zahlen für gültige Meldungen, aber wir können nicht mit Menschen zusammenarbeiten, die unsere Zeit nicht respektieren. Bitte bleiben Sie ruhig und folgen Sie diesem Programm.
- Wir reagieren auf Sicherheitsberichte und -verletzungen innerhalb von 24-72 Stunden.
- Bitte spam uns nicht. Mehr als drei E-Mails an einem Tag gelten als Spam und werden blockiert.
- Wir zahlen keine Belohnungen für Berichte, die diese Regeln ignorieren oder als Spam gelten.
- Wir akzeptieren nur Berichte, die diesem Bug-Bounty-Programm entsprechen; alles andere kann blockiert werden.
- Bitte fragen Sie nicht nach Status-Updates wie "haben Sie das überprüft?" oder ähnliche Fragen. Sobald wir bestätigen, dass wir Ihren Bericht erhalten haben, ist das genug. Danach gibt es noch viel Arbeit zu tun, und die Erstellung eines Pull-Requests kann einige Tage dauern.
Wichtig: Capgo ist ein kleines Unternehmen, daher sind unsere Belohnungen niedriger als bei großen Unternehmen. Berichte ohne klaren Ausführungsweg werden bis zu 30 $ bezahlt. Ausführungen mit realen, reproduzierbaren Auswirkungen auf Capgo werden bis zu 300 $ bezahlt. Wir akzeptieren und überprüfen Sicherheitsberichte für Capgo-Plugins, aber bezahlte Belohnungen für code-Plugins sind auf @capgo/capacitor-Updater beschränkt. Andere Capgo-Plugins sind kostenlos und gehören nicht zu unserem bezahlten Produktangebot, daher werden Berichte für sie überprüft, aber unbezahlt bleiben. Zahlungen werden nur nachdem wir das Problem identifiziert, es behoben, einen Pull-Request erstellt und Sie nach der Veröffentlichung bestätigt haben, dass die Reparatur funktioniert, ausgezahlt. Dieser Prozess dauert normalerweise zwischen 20 und 30 Tagen. Bitte senden Sie keine Nachrichten wie "um bezahlt zu werden"; Zahlungen erfolgen nur, wenn die Veröffentlichung live ist und Sie die Reparatur getestet und validiert haben.
Wie man einen Bericht einreicht
- Navigieren Sie zu dem relevanten Repository auf GitHub
- Klicken Sie auf die "Sicherheit" -Schaltfläche
- Klicken Sie auf "Melden Sie eine Sicherheitslücke" , um eine neue Sicherheitsanzeige zu erstellen
- Bitten Sie um detaillierte Schritte, um das Problem nachzuvollziehen, und erklären Sie den Sicherheitsauswirkungen
- Außerhalb des Rahmens
Berichte ohne genaue __CAPGO_KEEP_0__ Zeilenbezug in __CAPGO_KEEP_1__
- Reports without exact code line references in GitHub
- Reports not submitted through GitHub Security Advisory
- Bugs in Dritt-Plattformen, Abhängigkeiten oder Diensten, die __CAPGO_KEEP_0__ direkt nicht beheben kann (melden Sie diese upstream, zum Beispiel an Supabase)
- Bugs in third-party platforms, dependencies, or services that Capgo cannot fix directly (report those upstream, for example to Supabase).
- Dienstunterbrechungsangriffe
- SSRF- oder DNS-Spoofing-Berichte gegen Webhooks oder Website-Vorschau. Diese Funktionen laufen auf serverlosen Infrastrukturen und können nicht verwendet werden, um private __CAPGO_KEEP_0__-Infrastruktur zu erreichen, daher sind sie in unserem Umfeld nicht ausnutzbar.
- SSRF or DNS spoofing reports against webhooks or website preview. These features run on serverless infrastructure and cannot be used to reach private Capgo infrastructure, so they are not exploitable in our environment.
- Eine vom Benutzer besitzene Anwendung code oder Projektkonfiguration, die Capgo nicht besitzt, versendet, kontrolliert oder einschließt, einschließlich Dateien wie capacitor.config.ts, config.capacitor.ts, Quellcode code und Umgebungsabhängige Einstellungen.
- Zugriff auf Capgo Paketdateien oder Beweis dafür, dass Paketdateien heruntergeladen werden können. Paketdateien sind öffentliche Web-Assets, die Benutzer darüber informiert werden und der Zugriff darauf gilt nicht als Datenverletzung.
Supabase und Drittanbieterdienste
Wenn die Ursache ein Bug im Supabase-Plattform oder -Dienst ist, melden Sie ihn bei Supabase und nicht bei Capgo. Wenn die anfällige Logik, SQL, RPC, RLS-Politik, Edge-Funktion oder Konfiguration von Capgo erstellt oder gewählt wurde und wir sie in unserem Projekt beheben können, ist sie auch dann im Umfang, wenn Supabase den Endpunkt bereitstellt. Für Funde über Supabase-Verhalten selbst müssen Sie einen reproduzierbaren Fall und die genaue Supabase-Einstellung oder Konfigurationsänderung angeben, die es verhindert, in einem Projekt, das wie unseres konfiguriert ist.
Beispiele
Nicht gültig hier
- Ein von Supabase zu behebender Plattformbug, Ausfall oder Verhalten
- Ein nicht reproduzierbarer Fund
- Eine Behauptung, die Capgo für Supabase-Verhalten ohne Anzeige eines von Capgo kontrollierten Behebungs- oder der genauen Supabase-Einstellung/Konfigurationsänderung verantwortlich macht
Gültig hier
- Eine von Capgo kontrollierte Supabase-Misconfiguration, die wir in unseren Projekt-Einstellungen beheben können (mit Schritten)
- Ein von Capgo besitzender SQL, RPC, RLS, Funktion oder Integrationsproblem, das zu unsicherem Supabase-Verhalten führt
- Auslösende Faktoren in Capgo's Supabase-Projekt, -Schema oder -Policies, auch wenn sie über einen Supabase-Endpunkt ausgelöst werden
Bekannte Supabase Auth Einschränkungen (bereits gemeldet)
Einige Funde werden wiederholt gemeldet und werden durch Supabase Auth-Standardwerte oder Plattformverhalten verursacht und nicht durch Capgo code. Wir überprüfen diese nur, wenn sie in einem gemeinsamen Supabase-Demo-Projekt wie unserem reproduziert werden können und wenn der Fix eine Supabase-Seiteneinstellung ist, die keine Änderung der Capgo-Sicherheitsregeln erfordert. Wenn der Fix eine Änderung der Capgo-besitzenen SQL, RPCs, RLS-Policies, Funktionen oder Anwendungslogik erfordert, melden Sie es uns, da dies im Umfang ist.
- Stellen Sie einen reproduzierbaren Fall vor und identifizieren Sie den genauen Fix: entweder die Supabase-Einstellung/ -Konfigurationsänderung, die ein Supabase-Verhaltensproblem behebt, oder die Capgo-besitzene code/Konfigurationsobjekt, das geändert werden muss.
- Die E-Mail-Verifizierungsverhalten ist erwartungsgemäß an die Einstellungen Ihres Supabase Auth-Projekts (z. B. ob die E-Mail-Bestätigung deaktiviert ist und ob eine Capture-basierte Auth verwendet wird) angepasst.
- Die Passwortsynchronisierung und die Wiederherstellungsflüsse erfordern möglicherweise nicht immer die Eingabe des alten Passworts oder die erneute Verifizierung, wenn Supabase Auth so konfiguriert ist.
- Wenn das Problem in dieser Liste ist, aber Sie können einen konkreten Supabase-Seitigen Fix im bereitgestellten Projekt oder einen konkreten Capgo-besitzenen Sicherheitsfehler vorzeigen, können wir es in den Umfang aufnehmen.
Für Fragen zu unserem Bug Bounty-Programm wenden Sie sich bitte über unsere GitHub-Sicherheitsberichte.