Saltar al contenido principal

Política de Seguridad

Contacto: https://github.com/Cap-go/capgo.app/security/advisories/new
Canonical: https://capgo.app/security/
Security.txt: https://capgo.app/.well-known/security.txt (/security.txt)

En Capgo, consideramos la seguridad de nuestros sistemas una prioridad máxima. Sin embargo, no importa cuánto esfuerzo pongamos en la seguridad de los sistemas, todavía pueden haber vulnerabilidades presentes.

Si descubre una vulnerabilidad, nos gustaría saber sobre ella para que podamos tomar medidas para abordarla lo antes posible. Le pedimos que nos ayude a proteger mejor a nuestros clientes y nuestros sistemas.

Vulnerabilidades fuera de alcance:

  • El clickjacking en páginas sin acciones sensibles.
  • Acceso no autenticado/logout/login CSRF.
  • Ataques que requieren un intermediario en la cadena de certificados (MITM) o acceso físico a un dispositivo del usuario.
  • Ataques que requieren ingeniería social.
  • Any activity that could lead to the disruption of our service (DoS).
  • Problemas de falsificación de contenido y inyección de texto sin mostrar un vector de ataque/no poder modificar HTML/CSS.
  • Falsificación de correos electrónicos
  • Faltan encabezados DNSSEC, CAA, CSP
  • Falta de bandera segura o HTTP solo en cookies no sensibles
  • Enlaces muertos
  • Enumeración de usuarios
  • SSRF o falsificación de DNS en informes contra webhooks o vista previa del sitio web. Estas características se ejecutan en infraestructura sin servidor y no pueden usarse para acceder a infraestructura Capgo privada, por lo que no son explotables en nuestro entorno.
  • Configuración de la aplicación o proyecto propiedad del usuario code o que Capgo no posee, envía, o controla, incluyendo archivos como capacitor.config.ts, config.capacitor.ts, código fuente de la aplicación code, y ajustes específicos del entorno.
  • Acceso a los archivos del paquete Capgo o la prueba de que los archivos del paquete se pueden descargar. Los archivos del paquete son activos web públicos, los usuarios están informados de esto y el acceso a ellos no se considera una violación de datos.
  • Unauthenticated Capgo plugin/API endpoints that are intentionally public by design — including channel_self set and update/stats endpoints that do not require an API key — are not vulnerabilities. Do not report them as such.
  • No es una vulnerabilidad de Capgo que el cargador o la interfaz de usuario etiquete incorrectamente la cifrado para los paquetes servidos a través de external_url (la cifrado de los paquetes alojados externamente está fuera del control de Capgo).

Limitaciones conocidas de Supabase Auth

Algunas vulnerabilidades se informan repetidamente y están relacionadas con el comportamiento de Supabase Auth. Solo se tratan como problemas del lado de Supabase cuando se pueden reproducir en un proyecto de demostración Supabase compartido configurado como el nuestro y cuando un cambio de configuración de Supabase resuelve el comportamiento sin cambiar las reglas de seguridad de Capgo. Si el arreglo requiere cambiar la lógica de la aplicación, las políticas de RLS, las funciones o las políticas de RPCs de Capgo, eso es un problema de Capgo y debe informarse a nosotros.

  • Los informes deben incluir un proyecto de demostración Supabase reproducible, con pasos, que coincida con nuestros ajustes y demuestre el comportamiento.
  • Reports must include the exact fix path: either the Supabase setting/config change that resolves the behavior, or the Capgo-owned code/config object that must change.
  • Flujos de correo electrónico de la cuenta se validan contra las configuraciones del proyecto Supabase (por ejemplo, si la verificación de correo electrónico está deshabilitada y se utiliza el flujo de captura).
  • Los flujos de actualización de contraseña y correo electrónico/password pueden depender de la sesión de autenticación actual de Supabase y las configuraciones de re-verificación.
  • Si un proyecto de demostración demuestra una solución concreta de Supabase que no requiere ningún cambio de política Capgo o muestra un defecto concreto propiedad de Capgo, lo revisamos como acciónable.

Directrices de pruebas:

  • No ejecute escáneres automatizados en otros proyectos de clientes. Ejecutar escáneres automatizados puede aumentar los costos para nuestros usuarios. Los escáneres configurados agresivamente pueden interrumpir servicios, explotar vulnerabilidades, provocar inestabilidad del sistema o brechas y violar los Términos de Servicio de nuestros proveedores de upstream. Nuestros propios sistemas de seguridad no podrán distinguir la exploración hostil de la investigación blanca. Si desea ejecutar un escáner automatizado, notifíquenos en security@capgo.app y solo ejecútelo en su propio proyecto Capgo. No ataque proyectos de otros clientes.
  • No aproveche la vulnerabilidad o problema que ha descubierto, por ejemplo, descargando más datos de los necesarios para demostrar la vulnerabilidad o eliminando o modificando los datos de otras personas.

Directrices de informe:

  • Envíe sus hallazgos a través de nuestro GitHub Security Advisory:: https://github.com/Cap-go/capgo.app/security/advisories/new
  • Proporcione suficiente información para reproducir el problema, para que podamos resolverlo lo antes posible.
  • Recebemos y revisamos informes de seguridad para Capgo plugins, pero bônus pagos para plugin code estão limitados a @capgo/capacitor-atualizador. Outros Capgo plugins são gratuitos para uso e não fazem parte de nossa oferta de produto pago, então os relatórios para eles são revisados, mas não pagos.

Directrices de divulgación:

  • Para proteger nossos clientes, não revele o problema a outros até que tenhamos pesquisado, abordado e informado nossos clientes afetados.
  • Se você deseja compartilhar publicamente sua pesquisa sobre Capgo em uma conferência, em um blogue ou em qualquer outro fórum público, você deve compartilhar um rascunho conosco para revisão e aprovação pelo menos 30 dias antes da data de publicação. Por favor, note que o seguinte não deve ser incluído:
    • Informações sobre qualquer Capgo projeto de cliente
    • Capgo dados de clientes
    • Informações sobre Capgo funcionários, contratados ou parceiros

O que prometemos:

  • Responderemos ao seu relatório dentro de 7 dias de negócios com nossa avaliação do relatório e uma data de resolução esperada.
  • Se você seguiu as instruções acima, não tomaremos nenhuma ação legal contra você em relação ao relatório.
  • Tratamos seu relatório com confidencialidade estrita e não passamos suas informações pessoais a terceiros sem sua permissão.
  • Nos manteremos informados sobre o progresso em direção à resolução do problema.
  • En la información pública sobre el problema reportado, daremos su nombre como descubridor del problema (a menos que desee lo contrario).
  • Si los datos filtrados aparecen en los registros compartidos con nosotros, los tratamos como información de depuración utilizada para solucionar el problema, nunca como una razón para la venganza o la represalia.

Nos esforzamos por resolver todos los problemas lo antes posible, y nos gustaría desempeñar un papel activo en la publicación final sobre el problema después de que se resuelva.