__CAPGO_KEEP_0__ | Program Hadiah Bug

Program Hadiah Bug

Capgo berkomitmen untuk keamanan dan transparansi. Semua code kami adalah sumber terbuka, dan kami menyambut para peneliti keamanan untuk membantu kami mengidentifikasi kelemahan dalam basis kode kami.

Open Source Code

Setiap repositori di organisasi Capgo adalah sumber terbuka. Anda dapat memeriksa, mengaudit, dan berkontribusi pada code kami.

GitHub Organisasi: github.com/Cap-go

Capgo Backend & Landing

Repositori utama Capgo yang mencakup layanan backend dan situs web landing

Capacitor Updater Plugin

Plugin Capacitor inti yang menghandle pembaruan over-the-air pada perangkat mobile

Syarat untuk Laporan yang Sah

Untuk memenuhi syarat program Bug Bounty, laporan Anda harus memenuhi SEMUA syarat berikut:

  • Anda harus mengidentifikasi file dan nomor baris yang tepat di repositori GitHub di mana kelemahan tersebut ada
  • Laporan Anda harus disampaikan melalui GitHub Advisory Keamanan di repositori yang relevan
  • Anda harus menyertakan deskripsi yang jelas tentang kelemahan dan dampaknya yang mungkin
  • Anda harus menyediakan langkah-langkah yang dapat diulang untuk menunjukkan masalah tersebut

Perlu diingat: Jika Anda tidak dapat menyediakan baris kode code di GitHub di mana masalah tersebut ada, laporan Anda tidak akan memenuhi syarat untuk program Bug Bounty. Laporan harus disampaikan melalui GitHub Advisory Keamanan saja. Pembayaran akan diurus melalui Algora.io; silakan membuat akun di sana agar kami dapat membayar Anda secara langsung di platform.

Waktu Tanggapan dan Hormat

Kami ramah dan kami membayar untuk laporan yang valid, tetapi kami tidak dapat bekerja sama dengan orang-orang yang tidak menghargai waktu kami. Silakan menjaga komunikasi yang tenang dan mengikuti program ini.

  • Kami akan merespons laporan keamanan dan insiden dalam waktu 24-72 jam.
  • Jangan spam kami. Lebih dari tiga email dalam satu hari dianggap spam dan akan diblokir.
  • Kami tidak akan membayar laporan yang melanggar aturan-aturan ini atau spam.
  • Hanya laporan yang sesuai dengan program bug bounty ini yang diterima; laporan lainnya mungkin diblokir.
  • Jangan bertanya tentang status update seperti "apakah Anda telah memeriksa?" atau pertanyaan serupa. Setelah kami mengkonfirmasi bahwa kami telah menerima laporan Anda, itu sudah cukup. Setelah itu, masih ada pekerjaan yang signifikan untuk dilakukan, dan membuat pull request dapat memakan waktu beberapa hari.

Penting: Capgo adalah sebuah perusahaan yang dibootstrap, sehingga jumlah hadiah kami lebih rendah daripada program besar perusahaan. Laporan tanpa jalur eksploit yang jelas dibayar hingga $30 maksimum. Eksploit dengan dampak yang nyata dan dapat direproduksi pada Capgo dibayar hingga $300 maksimum. Kami menerima dan meninjau laporan keamanan untuk plugin Capgo, tetapi hadiah yang dibayar untuk plugin code terbatas pada @capgo/capacitor-updater. Plugin Capgo lainnya bebas digunakan dan tidak termasuk dalam penawaran produk kami yang dibayar, sehingga laporan untuk mereka diterima tetapi tidak dibayar. Pembayaran hanya diterbitkan setelah kami telah mengidentifikasi masalah, memperbaikinya, membuat pull request, dan Anda telah memverifikasi setelah rilis bahwa perbaikan tersebut berfungsi untuk Anda. Proses ini biasanya memakan waktu antara 20 dan 30 hari. Silakan tidak mengirim pesan seperti "untuk mendapatkan pembayaran"; pembayaran hanya terjadi setelah rilis yang aktif dan Anda telah menguji dan memvalidasi perbaikan.

Cara Melaporkan

  1. Navigasikan ke repositori yang relevan pada GitHub
  2. Klik pada tab "Keamanan"
  3. Klik "Laporkan kelemahan" untuk membuat saran keamanan baru
  4. Termasuk jalur file dan nomor baris yang tepat di mana kelemahan tersebut ada
  5. Berikan langkah-langkah detail untuk mengulangi masalah dan jelaskan dampak keamanan

Di Luar Lingkup

  • Laporan tanpa referensi baris yang tepat di code dan GitHub
  • Laporan yang tidak disampaikan melalui GitHub Advisory Keamanan
  • Kelemahan teori tanpa bukti konsep
  • Bugs di platform, dependensi, atau layanan pihak ketiga yang Capgo tidak bisa memperbaiki secara langsung (laporkan ke atas, misalnya ke Supabase)
  • Upaya penipuan sosial atau phishing
  • Serangan denial of service
  • Laporan SSRF atau DNS spoofing terhadap webhook atau tampilan pratinjau situs. Fitur-fitur ini berjalan di infrastruktur serverless dan tidak bisa digunakan untuk mencapai infrastruktur Capgo yang privat, sehingga tidak bisa dimanfaatkan di lingkungan kami.
  • Konfigurasi aplikasi atau proyek pengguna code yang tidak dimiliki, dikirim, atau dikontrol oleh Capgo, termasuk file seperti capacitor.config.ts, config.capacitor.ts, kode sumber aplikasi code, dan pengaturan lingkungan khusus.
  • Akses ke file Capgo bundle atau bukti bahwa file bundle dapat diunduh. File bundle adalah aset web publik, pengguna diinformasikan tentang hal ini, dan akses ke mereka tidak dianggap sebagai pelanggaran data.

Supabase dan Layanan Pihak Ketiga

Jika penyebab utama adalah bug platform atau layanan Supabase, laporkan ke Supabase, bukan ke Capgo. Jika logika yang rentan, SQL, RPC, kebijakan RLS, fungsi Edge, atau pengaturan yang dibuat atau dipilih oleh Capgo dapat diperbaiki dalam proyek kami, maka itu masih dalam lingkup bahkan ketika Supabase menyajikan endpoint. Untuk temuan tentang perilaku Supabase sendiri, termasuk kasus yang dapat diulang dan pengaturan Supabase yang tepat atau perubahan konfigurasi yang mencegahnya dalam proyek yang disesuaikan dengan kami.

Contoh

Tidak berlaku di sini

  • Bug platform, gangguan, atau perilaku Supabase yang hanya dapat diperbaiki oleh Supabase
  • Temuan yang tidak dapat diulang
  • Klaim yang menuduh Capgo untuk perilaku Supabase tanpa menunjukkan perbaikan yang dikontrol oleh Capgo atau pengaturan Supabase yang tepat/config yang berubah

Berlaku di sini

  • Konfigurasi Supabase yang salah yang dikontrol oleh Capgo yang dapat diperbaiki dalam pengaturan proyek kami (dengan langkah-langkah)
  • Masalah SQL, RPC, RLS, fungsi, atau integrasi yang dimiliki oleh Capgo yang menyebabkan penggunaan Supabase yang tidak aman
  • Aduan ulang masalah di project, schema, atau kebijakan Capgo Supabase, bahkan jika itu terbuka melalui endpoint Supabase.

Keterbatasan Autentikasi Supabase yang Dikenal (Sudah Dilaporkan)

Beberapa temuan sering dilaporkan dan disebabkan oleh pengaturan Autentikasi Supabase atau perilaku platform, bukan Capgo code. Kami meninjau hal ini hanya ketika dapat direproduksi dalam proyek demo Supabase bersamaan dan ketika perbaikan adalah perubahan pengaturan Supabase sisi yang tidak memerlukan perubahan aturan keamanan Capgo. Jika perbaikan memerlukan perubahan SQL, RPC, kebijakan RLS, fungsi, atau logika aplikasi Capgo-milik, laporkanlah karena itu dalam lingkup.

  • Berikan kasus yang dapat direproduksi dan identifikasi perbaikan yang tepat: entah perubahan pengaturan/config Supabase yang menyelesaikan masalah perilaku Supabase, atau objek Capgo-milik/code/konfigurasi yang harus berubah.
  • Perilaku verifikasi email diharapkan mengikuti pengaturan project Autentikasi Supabase (misalnya, apakah konfirmasi email diaktifkan dan autentikasi berbasis tangkapan digunakan).
  • Flu update password dan akun-recovery mungkin tidak selalu memerlukan re-entry password lama atau re-verifikasi jika Autentikasi Supabase dikonfigurasi demikian.
  • Jika masalah ada dalam daftar ini tetapi Anda dapat menunjukkan perbaikan Supabase sisi yang konkretnya dalam proyek yang disediakan atau defek keamanan Capgo-milik yang konkretnya, kami dapat mempertimbangkannya dalam lingkup.

Untuk pertanyaan tentang program Bug Bounty kami, silakan menghubungi kami melalui GitHub Security Advisories.