Política de Seguridad
Contacto: https://github.com/Cap-go/capgo.app/seguridad/advisores/nuevo
Canonical: https://capgo.app/seguridad/
Seguridad.txt: https://capgo.app/.well-known/security.txt (/seguridad.txt)
En Capgo, consideramos la seguridad de nuestros sistemas una prioridad máxima. Sin embargo, independientemente de la cantidad de esfuerzo que pongamos en la seguridad de los sistemas, aún pueden existir vulnerabilidades presentes.
If you discover a vulnerability, we would like to know about it so we can take steps to address it as quickly as possible. We would like to ask you to help us better protect our clients and our systems.
Vulnerabilidades fuera de alcance:
- El clickjacking en páginas sin acciones sensibles.
- El CSRF no autenticado/logout/login.
- Ataques que requieren acceso MITM o físico a un dispositivo del usuario.
- Los ataques que requieren ingeniería social.
- Cualquier actividad que pueda provocar la interrupción de nuestro servicio (DoS).
- Los problemas de inyección de texto y contenido sin mostrar un vector de ataque/ sin poder modificar HTML/CSS.
- El spoofing de correo electrónico.
- Faltan encabezados DNSSEC, CAA, CSP.
- Falta de la bandera de Secure o HTTP only en cookies no sensibles.
- Deadlinks
- Enumeración de usuarios
- Los informes de SSRF o DNS spoofing contra webhooks o vista previa de sitio web no son explotables en nuestro entorno ya que estos servicios se ejecutan en infraestructura sin servidor y no pueden acceder a infraestructura privada Capgo.
- La configuración de la aplicación o proyecto de propiedad del usuario code o que Capgo no administra, envía, ni controla, incluyendo archivos como capacitor.config.ts, config.capacitor.ts, código fuente de la aplicación code y ajustes específicos del entorno.
- El acceso a archivos de paquete Capgo o la prueba de que los archivos de paquete pueden descargarse no se considera una violación de datos ya que los archivos de paquete son activos web públicos y los usuarios están informados de esto.
- No se consideran vulnerabilidades los puntos finales de plugins/API no autenticados Capgo que están diseñados para ser públicos, incluyendo los puntos finales de actualización/stats y canal_self que no requieren una clave API.
- La etiqueta de cifrado incorrecta de cargador o interfaz de usuario para paquetes servidos mediante external_url no es una vulnerabilidad de Capgo (la cifrado de paquetes alojados externamente está fuera del control de Capgo).
Limitaciones conocidas de Supabase Auth
Algunos hallazgos se informan repetidamente y se relacionan con el comportamiento de Supabase Auth. Estos solo se tratan como problemas del lado de Supabase cuando se pueden reproducir en un proyecto de demostración compartida de Supabase configurado como el nuestro y cuando un cambio de configuración de Supabase resuelve el comportamiento sin cambiar las reglas de seguridad Capgo. Si el arreglo requiere cambiar la lógica de Capgo-propiedad SQL, RPCs, políticas de RLS, funciones o lógica de la aplicación, eso es un problema Capgo y debe informarse a nosotros.
- Los informes deben incluir un proyecto de demostración de Supabase reproducible, con pasos, que coincida con nuestras configuraciones y demuestre el comportamiento.
- Reports must include the exact fix path: either the Supabase setting/config change that resolves the behavior, or the Capgo-owned code/config object that must change.
- Los flujos de correo electrónico se validan contra las configuraciones del proyecto Supabase (por ejemplo, si la verificación de correo electrónico está deshabilitada y se utiliza el flujo de captura).
- Los flujos de actualización de contraseña y correo electrónico pueden depender de la sesión de autenticación actual de Supabase y los ajustes de re-verificación.
- Si un proyecto de demostración demuestra un arreglo concreto de Supabase sin cambio de política Capgo, o muestra un defecto concreto propiedad Capgo-dueño, lo revisamos como acciónable.
Directrices de prueba:
- No corra escáneres automatizados en otros proyectos de clientes. Correr escáneres automatizados puede aumentar los costos para nuestros usuarios. Los escáneres configurados agresivamente pueden interrumpir servicios, explotar vulnerabilidades, provocar inestabilidad del sistema o brechas y violar los Términos de Servicio de nuestros proveedores upstream. Nuestros propios sistemas de seguridad no podrán distinguir la reconstrucción hostil de la investigación blanca. Si desea correr un escáner automatizado, notifíquenos a security@capgo.app y solo corra en su propio proyecto Capgo. No ataque proyectos de otros clientes.
- No aproveche la vulnerabilidad o problema que ha descubierto, por ejemplo, descargando más datos de los necesarios para demostrar la vulnerabilidad o eliminando o modificando los datos de otras personas.
Directrices de informe:
- Enviar sus hallazgos a través de nuestro GitHub Security Advisory:: https://github.com/Cap-go/capgo.app/seguridad/advisories/nuevo
- Por favor proporcione suficiente información para reproducir el problema, de modo que podamos resolverlo lo antes posible.
- Recepcionamos y revisamos informes de seguridad para los plugins Capgo, pero las recompensas pagadas por los plugins code están limitadas a @capgo/capacitor-actualizador. Los demás plugins Capgo son gratuitos y no forman parte de nuestra oferta de producto pagada, por lo que los informes sobre ellos se revisan pero no se pagan.
Directrices de divulgación:
- Para proteger a nuestros clientes, no revele el problema a otros hasta que hayamos investigado, abordado y informado a nuestros clientes afectados.
-
Si desea compartir públicamente su investigación sobre Capgo en una conferencia, en un blog o cualquier otro foro público, debe compartir un borrador con nosotros para revisión y aprobación al menos 30 días antes de la fecha de publicación. Por favor, tenga en cuenta que lo siguiente no debe incluirse:
- Los datos sobre cualquier proyecto de clientes de Capgo
- Capgo datos de clientes
- Información sobre empleados, contratistas o socios de Capgo
Lo que prometemos:
- Respondemos a su informe dentro de 7 días laborables con nuestra evaluación del informe y una fecha esperada de resolución.
- Si ha seguido las instrucciones anteriores, no tomaremos ninguna acción legal contra usted en relación con el informe.
- Nos comprometemos a manejar su informe con la máxima confidencialidad y no compartirá sus detalles personales con terceros sin su consentimiento.
- Nos comprometemos a mantenerlo informado sobre el progreso hacia la resolución del problema.
- En la información pública sobre el problema informado, le daremos su nombre como descubridor del problema (a menos que desee de otra manera).
- Si los datos filtrados aparecen en los registros compartidos con nosotros, los tratamos como información de depuración utilizada para solucionar el problema, nunca como una razón para la represalia o la venganza.
Nos esforzamos por resolver todos los problemas lo antes posible y nos gustaría desempeñar un papel activo en la publicación final sobre el problema después de que se resuelva.