Sicherheitspolitik
Kontakt: https://github.com/Cap-go/capgo.app/Security/__CAPGO_KEEP_2__.beratungen/neu
Kanonische URL: https://capgo.app/deutschland/sicherheit/
Sicherheitstext: https://capgo.app/.well-known/security.txt (/Sicherheit)
Bei Capgo legen wir den Schutz unserer Systeme in erster Linie an. Dennoch können, trotz aller Anstrengungen, immer noch Schwachstellen vorhanden sein.
Wenn Sie eine Schwachstelle entdecken, möchten wir gerne davon erfahren, damit wir sie so schnell wie möglich abstellen können. Wir bitten Sie, uns zu helfen, unsere Kunden und unsere Systeme besser zu schützen.
Schwachstellen außerhalb des Geltungsbereichs:
- Clickjacking auf Seiten ohne sensitive Aktionen.
- Unauthentifizierte/Abmelde-/Anmelde-CSRF.
- Angriffe, die ein MITM- oder physisches Gerätezugriff auf einem Benutzergerät erfordern.
- Angriffe, die soziale Ingenieurskunst erfordern.
- Jede Aktivität, die zu einer Störung unseres Dienstes (DoS) führen könnte.
- Inhaltsmanipulation und Textinjektionsprobleme ohne Anzeige eines Angriffsszenarios/ohne Möglichkeit, HTML/CSS zu ändern.
- E-Mail-Fälschung
- Fehlende DNSSEC-, CAA- und CSP-Kopfzeilen
- Fehlende sichere oder HTTP-only-Flag auf nicht-sensitive Cookies
- Tote Links
- Benutzer-Enumeration
- SSRF- oder DNS-Spoofing-Berichte gegen Webhooks oder Website-Vorschau. Diese Funktionen laufen auf serverlosen Infrastrukturen und können nicht verwendet werden, um private Capgo-Infrastruktur zu erreichen, daher sind sie in unserem Umfeld nicht ausnutzbar.
- User-owned application code or project configuration that Capgo does not own, ship, or control, including files such as capacitor.config.ts, config.capacitor.ts, app source code, and environment-specific settings.
- Zugriff auf Capgo-Bundle-Dateien oder Beweise dafür, dass Bundle-Dateien heruntergeladen werden können. Bundle-Dateien sind öffentliche Web-Assets, die Benutzer darüber informiert werden und der Zugriff darauf wird nicht als Datenverletzung betrachtet.
- Unauthentifizierte Capgo-Plugin- oder API-Endpunkte, die absichtlich öffentlich sind — einschließlich channel_self set und update/stats-Endpunkte, die kein API-Schlüssel erfordern — sind keine Schwachstellen. Melden Sie sie nicht als solche.
- Uploader oder UI, die Verschlüsselung für Bundle-Dateien, die über external_url bereitgestellt werden, falsch als Capgo-Schwachstelle kennzeichnet, ist keine Capgo-Schwachstelle (Verschlüsselung extern gehosteter Bundle-Dateien liegt außerhalb der Capgo-Kontrolle).
Bekannte Supabase Auth Einschränkungen
Einige Ergebnisse werden wiederholt gemeldet und mit dem Verhalten von Supabase Auth verbunden. Diese werden nur als Supabase-Seitenaufgaben behandelt, wenn sie in einem gemeinsamen Supabase-Demo-Projekt, das wie unseres konfiguriert ist, reproduziert werden können und wenn eine Änderung der Supabase-Konfiguration das Verhalten ohne Änderung der Capgo Sicherheitsregeln behebt. Wenn die Reparatur eine Änderung der Capgo-besitzenen SQL, RPCs, RLS-Politiken, Funktionen oder Anwendungslogik erfordert, handelt es sich um eine Capgo-Aufgabe und sollte an uns gemeldet werden.
- Die Meldungen müssen eine reproduzierbare Demo-Supabase-Projekt mit Schritten enthalten, das unsere Einstellungen und das Verhalten widerspiegelt.
- Die Meldungen müssen den genauen Fix-Weg enthalten: entweder die Supabase-Einstellung/Konfigurationsänderung, die das Verhalten behebt, oder das Capgo-besitzene code/Konfigurationsobjekt, das geändert werden muss.
- Konto/E-Mail-Flüsse werden gegen die Supabase-Projekt-Einstellungen (z.B. ob die E-Mail-Verifizierung deaktiviert ist und die Capture-Fluss verwendet wird) validiert.
- Passwörter- und E-Mail/Passwörter-Update-Flüsse können von der aktuellen Supabase-Auth-Sitzung und den Wiederherstellungs-Einstellungen abhängen.
- Wenn ein Demo-Projekt einen konkreten Supabase-Seitenaufbau mit keiner Capgo-Politikänderung beweist oder einen konkreten Capgo-besitzenen Defekt zeigt, wird es als handlungsfähig bewertet.
Testleitfaden:
- Führen Sie keine automatischen Scanner auf anderen Kundenprojekten aus. Die Durchführung automatischer Scanner kann für unsere Benutzer Kosten verursachen. Aggressiv konfigurierte Scanner können Dienste stören, Schwachstellen ausnutzen, zu Systeminstabilitäten oder Sicherheitsverletzungen führen und gegen die Nutzungsbedingungen unserer upstream-Anbieter verstoßen. Unsere eigenen Sicherheitssysteme können keine feindlichen Erkundungen von weißen-Hut-Forschungen unterscheiden. Wenn Sie einen automatischen Scanner ausführen möchten, informieren Sie uns bitte unter security@capgo.app und führen Sie ihn nur auf Ihrem eigenen Capgo-Projekt aus. Attackieren Sie Projekte von anderen Kunden NICHT.
- Nutzen Sie die Entdeckte Schwachstelle oder das Problem nicht aus, zum Beispiel indem Sie mehr Daten als notwendig herunterladen, um die Schwachstelle zu demonstrieren, oder indem Sie oder andere Personen Daten löschen oder ändern.
Berichterstattungsleitlinien:
- Melden Sie Ihre Ergebnisse über unser GitHub Sicherheitsbericht:: https://github.com/Cap-go/capgo.app/Security-Advisories/neu
- Bieten Sie bitte ausreichend Informationen an, um das Problem reproduzieren zu können, damit wir es so schnell wie möglich beheben können.
- Wir akzeptieren und überprüfen Sicherheitsberichte für Capgo-Plugins, aber bezahlte Bounties für code-Plugins sind auf @capgo/capacitor-Updater begrenzt. Andere Capgo-Plugins sind kostenlos und gehören nicht zu unserem bezahlten Produktangebot, daher werden Berichte für sie geprüft, aber unbezahlt.
Offenlegungsleitlinien:
- Um unsere Kunden zu schützen, sollten Sie das Problem niemandem mitteilen, bis wir es erforscht, abgeklärt und unseren betroffenen Kunden informiert haben.
-
Wenn Sie Ihre Forschungsergebnisse über Capgo an einer Konferenz, in einem Blog oder einem anderen öffentlichen Forum öffentlich teilen möchten, sollten Sie uns einen Entwurf mindestens 30 Tage vor der Veröffentlichungsdatum zukommen lassen, damit wir ihn überprüfen und genehmigen können. Bitte beachten Sie, dass folgende Informationen nicht enthalten sein sollten:
- Daten zu Kundenprojekten von Capgo
- Daten der Capgo Kunden
- Informationen über Capgo-Mitarbeiter, -Dienstleister oder -Partner
Was wir versprechen:
- Wir werden Ihre Meldung innerhalb von 7 Werktagen beantworten und unsere Bewertung der Meldung sowie einen erwarteten Lösungszeitpunkt mitteilen.
- Wenn Sie die oben genannten Anweisungen befolgt haben, werden wir keine rechtlichen Schritte gegen Sie in Bezug auf die Meldung einleiten.
- Wir werden Ihre Meldung streng vertraulich behandeln und Ihre persönlichen Daten ohne Ihre Zustimmung nicht an Dritte weitergeben.
- Wir werden Sie über den Fortschritt bei der Lösung des Problems informieren.
- In der öffentlichen Information über das Problem, das gemeldet wurde, werden wir Ihren Namen als Entdecker des Problems nennen (sofern Sie dies nicht anders wünschen).
- Wenn sich gelöste Daten in den mit uns geteilten Protokollen befinden, behandeln wir sie als Debugging-Informationen, die zur Behebung des Problems verwendet werden, und nicht als Grund für Rache oder Vergeltung.
Wir streben danach, alle Probleme so schnell wie möglich zu lösen und möchten eine aktive Rolle bei der endgültigen Veröffentlichung des Problems nach seiner Behebung spielen.