Passer au contenu principal

Politique de sécurité

Contact : https://github.com/Cap-go/capgo/security/advisories/new
Canonical : https://capgo.app/security.txt

À Capgo, nous considérons la sécurité de nos systèmes comme une priorité absolue. Cependant, quel que soit l'effort que nous mettons en sécurité des systèmes, il peut toujours y avoir des vulnérabilités présentes.

Si vous découvrez une vulnérabilité, nous aimerions en être informés afin de pouvoir prendre des mesures pour y remédier aussi rapidement que possible. Nous aimerions vous demander de nous aider à mieux protéger nos clients et nos systèmes.

Vulnérabilités hors champ :

  • Clickjacking sur des pages sans actions sensibles.
  • Attaques nécessitant une attaque par le milieu (MITM) ou un accès physique à un appareil utilisateur.
  • Attaques nécessitant une ingénierie sociale.
  • Vulnérabilités hors champ :
  • Toute activité susceptible de perturber notre service (DoS).
  • Problèmes de contrefaçon de contenu et d'injection de texte sans afficher un vecteur d'attaque/ sans pouvoir modifier HTML/CSS.
  • Contrefaçon d'e-mail
  • Manque de DNSSEC, CAA, CSP d'en-tête
  • Manque de Secure ou d'en-tête HTTP uniquement sur les cookies non sensibles
  • Liens morts
  • Enumeration d'utilisateur
  • Rapports de SSRF ou de contrefaçon DNS contre les webhooks ou les prévisualisations du site Web. Ces fonctionnalités fonctionnent sur une infrastructure sans serveur et ne peuvent pas être utilisées pour atteindre des infrastructures privées Capgo , elles ne sont donc pas exploitable dans notre environnement.
  • User-owned application code or project configuration that Capgo does not own, ship, or control, including files such as capacitor.config.ts, config.capacitor.ts, app source code, and environment-specific settings.
  • Accès aux fichiers de bundle Capgo ou preuve que les fichiers de bundle peuvent être téléchargés. Les fichiers de bundle sont des actifs web publics, les utilisateurs sont informés de cela et l'accès à eux n'est pas considéré comme une violation de données.

Limitations de l'authentification Supabase connues

Certains résultats sont signalés à plusieurs reprises et liés au comportement de l'authentification Supabase. Ces problèmes ne sont traités que comme des problèmes côté Supabase lorsque l'on peut les reproduire dans un projet de démonstration Supabase partagé configuré comme le nôtre et lorsque le changement de configuration Supabase corrige le comportement sans modifier les règles de sécurité Capgo de Capgo. Si la correction nécessite de modifier la logique de l'application, les politiques SQL, les RPC, les politiques RLS ou les fonctions, c'est un problème Capgo et devrait être signalé à nous.

  • Les rapports doivent inclure un projet de démonstration Supabase réplicable, avec des étapes, qui correspond à nos paramètres et démontre le comportement.
  • Reports must include the exact fix path: either the Supabase setting/config change that resolves the behavior, or the Capgo-owned code/config object that must change.
  • Les flux de compte/utilisateur sont validés par rapport aux paramètres du projet Supabase (par exemple, si la vérification par courriel est désactivée et que le flux de capture est utilisé).
  • Les flux de mise à jour et de vérification de mot de passe peuvent dépendre de la session Auth Supabase actuelle et des paramètres de re-verification.
  • Si un projet de démonstration prouve une correction concrète du côté Supabase sans modification de politique Capgo, ou montre un défaut concrètement Capgo-propriétaire, nous le révisons comme étant actionnable.

Lignes directrices de test :

  • N'oubliez pas de ne pas lancer les scanners automatiques sur d'autres projets de clients. Lancer des scanners automatiques peut augmenter les coûts pour nos utilisateurs. Les scanners configurés de manière agressive pourraient perturber involontairement les services, exploiter les vulnérabilités, entraîner une instabilité du système ou des failles de sécurité et violer les Conditions d'utilisation de nos fournisseurs upstream. Nos propres systèmes de sécurité ne pourront pas distinguer la reconnaissance hostile de la recherche blanche. Si vous souhaitez lancer un scanner automatique, nous vous invitons à nous contacter à security@capgo.app et à ne le lancer que sur votre propre projet Capgo. N'attaquez pas les projets des autres clients.
  • N'exploitez pas la vulnérabilité ou le problème que vous avez découvert, par exemple en téléchargeant plus de données que nécessaire pour démontrer la vulnérabilité ou en supprimant ou en modifiant les données d'autres personnes.

Lignes directrices de signalement :

  • Soumettez vos trouvailles à travers notre GitHub Avis de sécurité : https://github.com/Cap-go/capgo/sécurité/avis-de-sécurité/nouveau
  • Fournissez suffisamment d'informations pour reproduire le problème, afin que nous puissions le résoudre le plus rapidement possible.
  • Nous acceptons et examinons les rapports de sécurité pour les plugins Capgo, mais les primes payées pour les plugins code sont limitées à @capgo/capacitor-mises-à-jour. Les autres plugins Capgo sont gratuits à utiliser et ne font pas partie de notre offre de produit payante, donc les rapports pour eux sont examinés mais non rémunérés.

Lignes directrices de divulgation :

  • Pour protéger nos clients, n'en révélez pas le problème à d'autres personnes avant que nous n'ayons mené des recherches, résolu et informé nos clients affectés.
  • Si vous souhaitez partager publiquement vos recherches sur Capgo lors d'une conférence, dans un blog ou tout autre forum public, vous devriez partager un brouillon avec nous pour examen et approbation au moins 30 jours avant la date de publication. Notez que les éléments suivants ne doivent pas être inclus :
    • Les données concernant les projets de clients Capgo
    • Les données des clients Capgo
    • Les informations sur les employés, les sous-traitants ou les partenaires Capgo

Ce que nous promettons :

  • Nous répondrons à votre rapport dans les 7 jours ouvrables avec notre évaluation du rapport et une date prévue de résolution.
  • Si vous avez suivi les instructions ci-dessus, nous ne prendrons aucune action juridique contre vous en ce qui concerne le rapport.
  • Nous traiterons votre rapport avec la stricte confidentialité, et nous ne transmettrons pas vos informations personnelles à des tiers sans votre permission.
  • Nous vous tiendrons informé du progrès vers la résolution du problème.
  • Dans les informations publiques concernant le problème signalé, nous donnerons votre nom comme découvreur du problème (sauf si vous le désirez autrement).
  • Si des données sensibles apparaissent dans les journaux partagés avec nous, nous les considérons comme des informations de débogage utilisées pour résoudre le problème, jamais comme une raison de représailles ou de représailles.

Nous nous efforçons de résoudre tous les problèmes aussi rapidement que possible, et nous aimerions jouer un rôle actif dans la publication finale sur le problème après qu'il soit résolu.