Politique de sécurité
Contact : https://github.com/Cap-go/capgo/security/advisories/new
Canonical : https://capgo.app/security.txt
At Capgo, we consider the security of our systems a top priority. However, no matter how much effort we put into system security, there can still be vulnerabilities present.
Si vous découvrez une vulnérabilité, nous aimerions en être informés afin de pouvoir prendre des mesures pour y remédier le plus rapidement possible. Nous aimerions vous demander de nous aider à mieux protéger nos clients et nos systèmes.
Vulnérabilités hors champ :
- Le clickjacking sur les pages sans actions sensibles.
- Le CSRF non authentifié/déconnexion/connexion.
- Les attaques nécessitant une attaque par le milieu (MITM) ou un accès physique à un appareil utilisateur.
- Les attaques nécessitant une ingénierie sociale.
- Toute activité susceptible de perturber notre service (DoS).
- Problèmes de contrefaçon de contenu et d'injection de texte sans afficher un vecteur d'attaque/ sans pouvoir modifier HTML/CSS.
- Contrefaçon d'e-mail
- Manque de fichiers DNSSEC, CAA, CSP
- Manque de Secure ou d'indicatif HTTP uniquement sur les cookies non sensibles
- Liens morts
- Enumeration d'utilisateur
- Les rapports de SSRF ou de contrefaçon DNS contre les webhooks ou la prévisualisation du site. Ces fonctionnalités fonctionnent sur une infrastructure sans serveur et ne peuvent pas être utilisées pour atteindre l'infrastructure privée Capgo, ils ne sont donc pas exploitables dans notre environnement.
- La configuration de l'application code ou du projet détenue par l'utilisateur qui Capgo ne possède pas, n'expédie pas, ne contrôle pas, y compris les fichiers tels que capacitor.config.ts, config.capacitor.ts, la source de l'application code et les paramètres spécifiques à l'environnement.
- Accès aux fichiers du bundle Capgo ou la preuve que les fichiers du bundle peuvent être téléchargés. Les fichiers du bundle sont des actifs web publics, les utilisateurs sont informés de cela et l'accès à eux n'est pas considéré comme une violation de données.
Limites de Supabase Auth connues
Certains résultats sont signalés à plusieurs reprises et liés au comportement de Supabase Auth. Ces problèmes ne sont traités que comme des problèmes côté Supabase lorsqu'ils peuvent être reproduits dans un projet de démonstration Supabase partagé configuré comme le nôtre et lorsqu'une modification de la configuration de Supabase corrige le comportement sans modifier les règles de sécurité Capgo. Si la correction nécessite de modifier les SQL, les RPC, les politiques RLS, les fonctions ou la logique de l'application Capgo, cela constitue un problème Capgo et devrait être signalé à nous.
- Les rapports doivent inclure un projet Supabase démontrable, avec des étapes, qui correspond à nos paramètres et démontre le comportement.
- Les rapports doivent inclure le chemin de correction exact : soit la modification de la configuration Supabase qui résout le comportement, soit l'objet de configuration code que doit modifier Capgo.
- Les flux de compte/e-mail sont validés par rapport aux paramètres du projet Supabase (par exemple, si la vérification e-mail est désactivée et que le flux de capture est utilisé).
- Les flux de mise à jour de mot de passe et e-mail/password peuvent dépendre de la session Auth Supabase actuelle et des paramètres de re-vérification.
- Si un projet de démonstration prouve une correction concrète côté Supabase sans modification de politique Capgo, ou montre un défaut concrètement Capgo-propriétaire, nous le révisons comme étant actionnable.
Lignes directrices de test :
- Ne pas exécuter d'escanners automatisés sur d'autres projets de clients. L'exécution d'escanners automatisés peut augmenter les coûts pour nos utilisateurs. Les scanners configurés de manière agressive pourraient perturber involontairement les services, exploiter les vulnérabilités, entraîner une instabilité du système ou des failles de sécurité et violer les Conditions d'utilisation de nos fournisseurs upstream. Nos propres systèmes de sécurité ne seront pas en mesure de distinguer la reconnaissance hostile de la recherche blanche. Si vous souhaitez exécuter un scanner automatique, nous vous demandons de nous contacter à security@capgo.app et de ne l'exécuter que sur votre propre projet Capgo. N'attaquez pas les projets d'autres clients.
- Do not exploit the vulnerability or problem you have discovered, for example by downloading more data than necessary to demonstrate the vulnerability or deleting or modifying other people's data.
Règles de signalement :
- Soumettez vos constatations à travers notre GitHub Avis de sécurité : https://github.com/Cap-go/capgo/security/advisories/new
- Assurez-vous de fournir suffisamment d'informations pour reproduire le problème, afin que nous puissions le résoudre le plus rapidement possible.
- Nous acceptons et examinons les rapports de sécurité pour les Capgo plugins, mais les primes payées pour les plugins code sont limitées à @capgo/capacitor-mises-à-jour. Les autres plugins Capgo sont gratuits et ne font pas partie de notre offre de produit payante, nous examinons donc les rapports pour eux mais sans rémunération.
Règles de divulgation :
- Pour protéger nos clients, n'annoncez pas le problème à d'autres personnes avant que nous n'ayons mené des recherches, y avons porté remède et avons informé nos clients affectés.
-
Si vous souhaitez partager vos recherches sur Capgo lors d'une conférence, dans un blog ou tout autre forum public, vous devriez partager un brouillon avec nous pour examen et approbation au moins 30 jours avant la date de publication. Notez que les éléments suivants ne doivent pas être inclus :
- Les données concernant les projets de clients Capgo
- Les données des clients Capgo
- Les informations concernant les employés, les sous-traitants ou les partenaires Capgo
What nous promettons :
- Nous répondrons à votre rapport dans les 7 jours ouvrables avec notre évaluation du rapport et une date prévue de résolution.
- Si vous avez suivi les instructions ci-dessus, nous ne prendrons aucune action juridique contre vous en ce qui concerne le rapport.
- Nous traiterons votre rapport avec la stricte confidentialité, et ne transmettrons pas vos informations personnelles à des tiers sans votre permission.
- Nous vous tiendrons informé du progrès vers la résolution du problème.
- Dans les informations publiques concernant le problème signalé, nous donnerons votre nom comme découvreur du problème (sauf si vous le désirez autrement).
- Si des données sensibles apparaissent dans les journaux partagés avec nous, nous les traitons comme des informations de débogage utilisées pour résoudre le problème, jamais comme une raison de représailles ou de rétorsion.
Nous nous efforçons de résoudre tous les problèmes aussi rapidement que possible, et nous aimerions jouer un rôl’actif dans la publication finale sur le problème après qu'il soit résolu.