Politique de sécurité
Contact : https://github.com/Cap-go/capgo.app/security/advisories/new
Canonical : https://capgo.app/security/
Security.txt : https://capgo.app/.well-known/security.txt (/security.txt)
À Capgo, nous considérons la sécurité de nos systèmes comme une priorité absolue. Cependant, quel que soit l'effort que nous mettons dans la sécurité des systèmes, il peut toujours y avoir des vulnérabilités présentes.
Si vous découvrez une vulnérabilité, nous aimerions en être informés afin de pouvoir prendre des mesures pour l'adresser le plus rapidement possible. Nous aimerions vous demander de nous aider à mieux protéger nos clients et nos systèmes.
Vulnérabilités hors champ :
- La clickjacking sur les pages sans actions sensibles.
- Attentat non authentifié / déconnexion / connexion CSRF.
- Les attaques nécessitant une attaque par le milieu (MITM) ou un accès physique à un appareil utilisateur.
- Les attaques nécessitant une ingénierie sociale.
- Quelque activité susceptible de conduire à la perturbation de notre service (DoS).
- Les problèmes de contrefaçon de contenu et d'injection de texte sans afficher un vecteur d'attaque / sans pouvoir modifier HTML/CSS.
- La contrefaçon de courrier électronique
- Les en-têtes DNSSEC, CAA, CSP manquants
- L'absence de la bannière Secure ou HTTP only sur les cookies non sensibles
- Les liens morts
- L'enumeration des utilisateurs
- Les rapports de spoofing SSRF ou DNS contre les webhooks ou la prévisualisation du site Web. Ces fonctionnalités exécutent une infrastructure sans serveur et ne peuvent pas être utilisées pour atteindre l'infrastructure privée Capgo, donc elles ne sont pas exploitable dans notre environnement.
- La configuration de l'application utilisateur code ou du projet qui Capgo ne possède pas, n'expédie pas, ni ne contrôle, y compris les fichiers tels que capacitor.config.ts, config.capacitor.ts, les sources de l'application code, et les paramètres spécifiques à l'environnement.
- Accès aux fichiers de Capgo bundle ou la preuve que les fichiers de bundle peuvent être téléchargés. Les fichiers de bundle sont des actifs web publics, les utilisateurs sont informés de cela, et l'accès à eux n'est pas considéré comme une violation de données.
- Les points de terminaison non authentifiés Capgo / API qui sont intentionnellement publics par conception — y compris les points de terminaison channel_self et update/stats qui ne nécessitent pas une clé API — ne constituent pas des vulnérabilités. N'y faites pas rapport.
- Le labelleur de l'upload ou de l'interface qui assimile incorrectement l'encryption pour les bundles servis via external_url n'est pas une vulnérabilité Capgo (l'encryption des bundles externes est hors du contrôle de Capgo).
Limites de Supabase Auth connues
Certains résultats sont signalés à plusieurs reprises et liés au comportement de Supabase Auth. Ces problèmes ne sont traités que comme des problèmes côté Supabase lorsqu'ils peuvent être reproduits dans un projet de démonstration Supabase partagé configuré comme le nôtre et lorsqu'une modification de la configuration de Supabase corrige le comportement sans modifier les règles de sécurité de Capgo. Si la correction nécessite de modifier les SQL, les RPCs, les politiques RLS, les fonctions ou la logique de l'application de Capgo, cela constitue un problème Capgo et doit être signalé à nous.
- Les rapports doivent inclure un projet de démonstration Supabase reproductible, avec les étapes, qui correspond à nos paramètres et démontre le comportement.
- Les rapports doivent inclure le chemin de correction exact : soit la modification de la configuration de Supabase qui résout le comportement, soit l'objet Capgo-propriété code / config qui doit changer.
- Les flux d'inscription par e-mail sont validés par rapport aux paramètres du projet Supabase (par exemple, si la vérification par e-mail est désactivée et si le flux de capture est utilisé).
- Les flux de mise à jour du mot de passe et de l'e-mail/mot de passe peuvent dépendre de la session d'authentification Supabase actuelle et des paramètres de re-vérification.
- Si un projet de démonstration prouve une fixation concrète côté Supabase sans modification de politique Capgo, ou montre un défaut concrètement Capgo-propriétaire, nous le révisons comme étant actionnable.
Guides de test :
- Ne pas exécuter les scanners automatiques sur d'autres projets de clients. Exécuter des scanners automatiques peut augmenter les coûts pour nos utilisateurs. Les scanners configurés de manière agressive peuvent perturber involontairement les services, exploiter les vulnérabilités, entraîner une instabilité du système ou des failles de sécurité et violer les termes de service de nos fournisseurs upstream. Nos propres systèmes de sécurité ne seront pas en mesure de distinguer la reconnaissance hostile de la recherche blanche. Si vous souhaitez exécuter un scanner automatique, nous vous invitons à nous contacter à security@capgo.app et n'exécutez-le que sur votre propre projet Capgo.
- Ne pas tirer parti de la vulnérabilité ou du problème que vous avez découvert, par exemple en téléchargeant plus de données que nécessaire pour démontrer la vulnérabilité ou en supprimant ou en modifiant les données des autres.
Guides de signalement :
- Soumettez vos trouvailles à travers notre GitHub Security Advisory : https://github.com/Cap-go/capgo.app/security/advisories/new
- Veuillez fournir suffisamment d'informations pour reproduire le problème, afin que nous puissions le résoudre aussi rapidement que possible.
- Nous acceptons et examinons les rapports de sécurité pour les Capgo plugins, mais les primes payées pour les plugins code sont limitées à @capgo/capacitor-mises-à-jour. Les autres Capgo plugins sont gratuits à utiliser et ne font pas partie de notre offre de produit payant, donc les rapports pour eux sont examinés mais non payés.
Lignes directrices de divulgation :
- Pour protéger nos clients, n'annoncez pas le problème à d'autres personnes avant que nous n'ayons effectué des recherches, résolu et informé nos clients affectés.
-
Si vous souhaitez partager vos recherches sur Capgo lors d'une conférence, dans un blog ou tout autre forum public, vous devriez partager un brouillon avec nous pour examen et approbation au moins 30 jours avant la date de publication. Veuillez noter que les éléments suivants ne doivent pas être inclus :
- Données concernant tout projet de client Capgo
- Capgo données des clients
- Informations sur les employés, les sous-traitants ou les partenaires Capgo
Ce que nous promettons :
- Nous répondrons à votre rapport dans les 7 jours ouvrables avec notre évaluation du rapport et une date prévue de résolution.
- Si vous avez suivi les instructions ci-dessus, nous ne prendrons aucune action juridique contre vous en ce qui concerne le rapport.
- Nous traiterons votre rapport avec la stricte confidentialité, et ne transmettrons pas vos détails personnels à des tiers sans votre permission.
- Nous vous tiendrons informé du progrès vers la résolution du problème.
- Informations publiques concernant le problème signalé : nous donnerons votre nom comme découvreur du problème (sauf si vous le souhaitez autrement).
- Si des données sensibles apparaissent dans les journaux partagés avec nous, nous les traitons comme des informations de débogage utilisées pour résoudre le problème, jamais comme une raison de représailles ou de représentions.
Nous nous efforçons de résoudre tous les problèmes aussi rapidement que possible, et nous aimerions jouer un rôl’actif dans la publication finale sur le problème après qu'il ait été résolu.