Politique de sécurité
Contact : https://github.com/Cap-go/capgo.app/sécurité/avis-de-sécurité/nouveaux
Canonical : https://capgo.app/fr/security/
Security.txt : https://capgo.app/.well-known/security.txt (/fichier-de-sécurité.txt)
À Capgo, nous considérons la sécurité de nos systèmes comme une priorité absolue. Cependant, quel que soit l'effort que nous mettons dans la sécurité des systèmes, il peut toujours y avoir des vulnérabilités présentes.
Si vous découvrez une vulnérabilité, nous aimerions en être informés afin de pouvoir prendre des mesures pour y remédier aussi rapidement que possible. Nous aimerions vous demander de nous aider à mieux protéger nos clients et nos systèmes.
Vulnérabilités hors champ :
- Le clickjacking sur les pages sans actions sensibles.
- CSRF non authentifié / déconnexion / connexion.
- Attentes nécessitant une attaque par un tiers ou un accès physique à un appareil utilisateur.
- Attentes nécessitant une ingénierie sociale.
- Toute activité susceptible de conduire à la perturbation de notre service (DoS).
- Problèmes de contrefaçon de contenu et d'injection de texte sans montrer un vecteur d'attaque / sans pouvoir modifier HTML/CSS.
- Contrefaçon d'e-mail
- Manque de fichiers DNSSEC, CAA, CSP
- Manque de la bannière Secure ou HTTP only sur les cookies non sensibles
- Liens morts
- Énumération d'utilisateur
- Rapports de SSRF ou de spoofing DNS contre les webhooks ou les prévisualisations de site web. Ces fonctionnalités exécutent des infrastructures sans serveur et ne peuvent pas être utilisées pour atteindre des infrastructures privées Capgo, elles ne sont donc pas exploitable dans notre environnement.
- User-owned application code or project configuration that Capgo does not own, ship, or control, including files such as capacitor.config.ts, config.capacitor.ts, app source code, and environment-specific settings.
- Accès aux fichiers de bundle Capgo ou la preuve que les fichiers de bundle peuvent être téléchargés. Les fichiers de bundle sont des actifs web publics, les utilisateurs sont informés de cela et l'accès à eux n'est pas considéré comme une violation de données.
- Les points de terminaison de plugin ou d'API non authentifiés Capgo qui sont intentionnellement publics par conception — y compris les points de terminaison de mise à jour/stats et de canal_self qui ne nécessitent pas une clé API — ne sont pas des vulnérabilités. N'y voyez pas.
- Le chargement ou l'interface utilisateur incorrectement étiquetant la cryptage pour les bundles servis via external_url n'est pas une vulnérabilité Capgo (la cryptage des bundles externes est en dehors du contrôle de Capgo).
Limites de Supabase Auth connues
Certaines découvertes sont signalées à plusieurs reprises et liées au comportement d'Auth de Supabase. Ces problèmes ne sont traités que comme des problèmes côté Supabase lorsqu'ils peuvent être reproduits dans un projet de démonstration Supabase partagé configuré comme le nôtre et lorsqu'une modification de la configuration de Supabase corrige le comportement sans modifier les règles de sécurité Capgo. Si la correction nécessite de modifier les SQL, les RPCs, les politiques RLS, les fonctions ou la logique de l'application Capgo-propriétaires, cela constitue un problème Capgo et doit être signalé à nous.
- Les rapports doivent inclure un projet Supabase réplicable, avec des étapes, qui correspond à nos paramètres et démontre le comportement.
- Les rapports doivent inclure le chemin de correction exact : soit la modification de la configuration de Supabase qui résout le comportement, soit l'objet de configuration code/Capgo propriétaire qui doit changer.
- Les flux email sont validés par rapport aux paramètres du projet Supabase (par exemple, si la vérification email est désactivée et si le flux de capture est utilisé).
- Les flux d'actualisation de mot de passe et d'adresse e-mail peuvent dépendre de la session Auth Supabase actuelle et des paramètres de re-vérification.
- Si un projet de démonstration prouve une correction concrète côté Supabase sans modification de la politique Capgo, ou montre un défaut Capgo-propriétaire concret, nous le révisons comme étant actionnable.
Lignes directrices de test :
- N'organisez pas d'analyses automatiques sur les projets des autres clients. L'exécution d'analyses automatiques peut entraîner des coûts supplémentaires pour nos utilisateurs. Les scanners configurés de manière agressive pourraient perturber involontairement les services, exploiter les vulnérabilités, entraîner une instabilité du système ou des failles de sécurité et violer les conditions d'utilisation de nos fournisseurs upstream. Nos propres systèmes de sécurité ne seront pas en mesure de distinguer la reconnaissance hostile de la recherche blanche. Si vous souhaitez exécuter un scanner automatique, nous vous invitons à nous contacter à l'adresse security@capgo.app et à l'exécuter uniquement sur votre propre projet Capgo.
- N'exploitez pas la vulnérabilité ou le problème que vous avez découvert, par exemple en téléchargeant plus de données que nécessaire pour démontrer la vulnérabilité ou en supprimant ou en modifiant les données d'autres personnes.
Lignes directrices de signalement :
- Soumettez vos trouvailles à travers notre GitHub Security Advisory:: https://github.com/Cap-go/capgo.app/sécurité/avis-de-sécurité/nouveaux
- Fournissez suffisamment d'informations pour reproduire le problème, afin que nous puissions le résoudre le plus rapidement possible.
- Nous acceptons et examinons les rapports de sécurité pour les plugins Capgo mais les primes payées pour les plugins code sont limitées à @capgo/capacitor-mises-à-jour. Les autres plugins Capgo sont gratuits et ne font pas partie de notre offre de produit payante, nous examinons donc les rapports pour eux mais sans rémunération.
Lignes directrices de divulgation :
- Pour protéger nos clients, n'annoncez pas le problème à d'autres personnes avant que nous n'ayons mené des recherches, résolu le problème et informé nos clients affectés.
-
If vous souhaitez partager vos recherches sur Capgo à une conférence, dans un blog ou tout autre forum public, vous devriez partager un brouillon avec nous pour examen et approbation au moins 30 jours avant la date de publication. Veuillez noter que les éléments suivants ne doivent pas être inclus :
- Les données concernant tout projet client Capgo
- Les données des clients Capgo
- Les informations sur les employés, les sous-traitants ou les partenaires Capgo
Ce que nous promettons :
- Nous répondrons à votre rapport dans les 7 jours ouvrables avec notre évaluation du rapport et une date prévue de résolution.
- Si vous avez suivi les instructions ci-dessus, nous ne prendrons aucune action juridique contre vous en ce qui concerne le rapport.
- Nous traiterons votre rapport avec la plus grande confidentialité et ne transmettrons pas vos informations personnelles à des tiers sans votre permission.
- Nous vous tiendrons informé du progrès vers la résolution du problème.
- Nous donnerons votre nom comme découvreur du problème dans les informations publiques concernant le problème signalé (sauf si vous le souhaitez autrement).
- Si les données divulguées apparaissent dans les journaux partagés avec nous, nous les traitons comme des informations de débogage utilisées pour résoudre le problème, jamais comme une raison de représailles ou de rétribution.
Nous nous efforçons de résoudre tous les problèmes aussi rapidement que possible et nous aimerions jouer un rôl’actif dans la publication finale sur le problème après qu'il soit résolu.