Saltar al contenido principal

Política de Seguridad

Contacto: https://github.com/Cap-go/capgo/seguridad/advisories/new
Canonical: https://capgo.app/seguridad.txt

En Capgo, consideramos la seguridad de nuestros sistemas una prioridad máxima. Sin embargo, no importa cuánto esfuerzo pongamos en la seguridad de los sistemas, todavía pueden haber vulnerabilidades presentes.

Si descubre una vulnerabilidad, nos gustaría saber sobre ella para que podamos tomar medidas para abordarla lo antes posible. Le pedimos que nos ayude a proteger mejor a nuestros clientes y nuestros sistemas.

Títulos fuera de alcance:

  • Hacer clic en una página sin acciones sensibles.
  • CSRF no autenticado/logout/login.
  • Los ataques que requieren acceso físico o MITM a un dispositivo del usuario.
  • Los ataques que requieren ingeniería social.
  • Any activity that could lead to the disruption of our service (DoS).
  • Problemas de contenido y inyección de texto sin mostrar un vector de ataque/ sin poder modificar HTML/CSS.
  • Phishing por correo electrónico
  • Falta de encabezados DNSSEC, CAA, CSP
  • Falta de bandera Seguro o HTTP solo en cookies no sensibles
  • Enlaces muertos
  • Enumeración de usuarios
  • SSRF o informes de falsificación de DNS contra webhooks o vista previa de sitio web. Estas características se ejecutan en infraestructura sin servidor y no se pueden utilizar para acceder a infraestructura privada Capgo, por lo que no son explotables en nuestro entorno.
  • Configuración de la aplicación propiedad del usuario code o proyecto que Capgo no posee, envía, ni controla, incluyendo archivos como capacitor.config.ts, config.capacitor.ts, código fuente de la aplicación code, y ajustes específicos del entorno.
  • Acceso a archivos de paquete Capgo o prueba de que los archivos de paquete se pueden descargar. Los archivos de paquete son activos web públicos, los usuarios están informados de esto y el acceso a ellos no se considera una violación de datos.

Limitaciones conocidas de Supabase Auth

Some findings are repeatedly reported and tied to Supabase Auth behavior. These are only treated as Supabase-side issues when they can be reproduced in a shared Supabase demo project configured like ours and when a Supabase configuration change fixes the behavior without changing Capgo security rules. If the fix requires changing Capgo-owned SQL, RPCs, RLS policies, functions, or app logic, that is a Capgo issue and should be reported to us.

  • Los informes deben incluir un proyecto de demostración Supabase reproducible, con pasos, que coincida con nuestras configuraciones y demuestre el comportamiento.
  • No incluir el camino de solución exacto: ya sea el cambio de configuración/configuración Supabase que resuelve el comportamiento, o el objeto de configuración Capgo-propiedad code que debe cambiar.
  • Los flujos de cuenta/correo se validan contra las configuraciones del proyecto Supabase (por ejemplo, si la verificación de correo electrónico está deshabilitada y se utiliza el flujo de captura).
  • Los flujos de actualización de contraseña y correo electrónico pueden depender de la sesión de autenticación Supabase actual y las configuraciones de re-verificación.
  • Si un proyecto de demostración demuestra una solución concreta Supabase sin cambios de política Capgo o muestra un defecto concreto propiedad Capgo, lo revisamos como acciónable.

Directrices de prueba:

  • No corra escáneres automatizados en proyectos de otros clientes. Correr escáneres automatizados puede aumentar los costos para nuestros usuarios. Los escáneres configurados agresivamente pueden interrumpir servicios, explotar vulnerabilidades, provocar inestabilidad del sistema o violaciones y violar los Términos de Servicio de nuestros proveedores de upstream. Nuestros propios sistemas de seguridad no podrán distinguir la reconstrucción hostil de la investigación blanca. Si desea correr un escáner automatizado, notifíquenos en security@capgo.app y solo corra el escáner en su propio proyecto Capgo. NO ataque proyectos de otros clientes.
  • No utilice la vulnerabilidad o problema que ha descubierto, por ejemplo, descargando más datos de los necesarios para demostrar la vulnerabilidad o eliminando o modificando los datos de otras personas.

Lineamientos de informe:

  • Envíe sus hallazgos a través de nuestro GitHub Advisory de Seguridad:: https://github.com/Cap-go/capgo/advisories/new
  • Proporcione suficiente información para reproducir el problema, para que podamos resolverlo lo antes posible.
  • Recepción y revisión de informes de seguridad para los plugins Capgo son aceptados, pero las recompensas pagadas para plugins code están limitadas a @capgo/capacitor-actualizador. Otros plugins Capgo son gratuitos y no forman parte de nuestra oferta de producto pagada, por lo que los informes para ellos se revisan pero no se pagan.

Lineamientos de divulgación:

  • Para proteger a nuestros clientes, no revele el problema a otros hasta que hayamos investigado, abordado y informado a nuestros clientes afectados.
  • Si desea compartir públicamente su investigación sobre Capgo en una conferencia, en un blog o cualquier otro foro público, debe compartir un borrador con nosotros para revisión y aprobación al menos 30 días antes de la fecha de publicación. Tenga en cuenta que lo siguiente no debe incluirse:
    • Datos sobre cualquier proyecto de clientes Capgo
    • Datos de los clientes Capgo
    • Información sobre empleados, contratistas o socios de Capgo

¿Qué prometemos:

  • Responderemos a su informe dentro de 7 días laborables con nuestra evaluación del informe y una fecha esperada de resolución.
  • No tomaríamos ninguna acción legal contra usted en relación con el informe si ha seguido las instrucciones anteriores.
  • Manejaremos su informe con estricta confidencialidad y no pasaremos sus detalles personales a terceros sin su permiso.
  • Le mantendremos informado del progreso hacia la resolución del problema.
  • En la información pública sobre el problema informado, le daremos su nombre como descubridor del problema (a menos que desee lo contrario).
  • Si los datos filtrados aparecen en los registros compartidos con nosotros, los tratamos como información de depuración utilizada para solucionar el problema, nunca como una razón para la represalia o la venganza.

Nos esforzamos por resolver todos los problemas lo antes posible y nos gustaría desempeñar un papel activo en la publicación final sobre el problema después de que se resuelva.