Lompat ke konten utama

Program Hadiah Bug

Capgo berkomitmen untuk keamanan dan transparansi. Semua code kami adalah sumber terbuka, dan kami menyambut para peneliti keamanan untuk membantu kami mengidentifikasi kelemahan dalam basis kode kami.

Sumber Terbuka Code

Setiap repositori di organisasi Capgo adalah sumber terbuka. Anda dapat memeriksa, mengaudit, dan berkontribusi pada code kami.

Organisasi GitHub: github.com/Cap-go

Capgo Backend & Landing

Repositori utama Capgo yang mencakup layanan backend dan situs web landing

Capacitor Updater Plugin

Plugin Capacitor utama yang mengelola pembaruan secara nirkabel pada perangkat mobile

Persyaratan untuk Laporan yang Valid

Untuk memenuhi syarat program Bug Bounty, laporan Anda harus memenuhi SEMUA persyaratan berikut:

  • Anda harus mengidentifikasi file dan nomor baris yang tepat di repositori GitHub di mana kelemahan tersebut ada
  • Laporan Anda harus disampaikan melalui GitHub Advisory Keamanan di repositori yang relevan
  • Anda harus mencantumkan deskripsi yang jelas tentang kelemahan dan dampak potensialnya
  • Anda harus menyediakan langkah-langkah yang dapat diulang untuk menunjukkan masalah tersebut

Penting: Jika Anda tidak dapat memberikan baris kode GitHub di code di mana masalah tersebut ada, laporan Anda tidak akan memenuhi syarat untuk program Bug Bounty. Laporan harus disampaikan melalui GitHub Advisory Keamanan saja. Pembayaran akan diurus melalui Algora.io; silakan membuat akun di sana sehingga kami dapat membayar Anda secara langsung di platform tersebut.

Waktu Tanggapan dan Hormat

Kami ramah dan kami membayar untuk laporan yang valid, tetapi kami tidak dapat bekerja sama dengan orang-orang yang tidak menghormati waktu kami. Silakan menjaga komunikasi tetap tenang dan mengikuti program ini.

  • Kami akan merespons laporan keamanan dan insiden dalam waktu 24-72 jam.
  • Jangan spam kami. Lebih dari tiga email dalam satu hari dianggap spam dan akan diblokir.
  • Kami tidak akan membayar laporan yang melanggar aturan-aturan ini atau spam.
  • Hanya laporan yang relevan dan mengikuti program bug bounty ini yang diterima; hal lain mungkin diblokir.
  • Jangan bertanya tentang status update seperti "apakah Anda telah memeriksa?" atau pertanyaan serupa. Setelah kami mengkonfirmasi bahwa kami telah menerima laporan Anda, itu sudah cukup. Setelah itu, masih ada pekerjaan yang signifikan untuk dilakukan, dan membuat pull request dapat memakan waktu beberapa hari.

Penting: Capgo adalah sebuah perusahaan yang dibootstrap, sehingga jumlah hadiah kami lebih rendah daripada program-program besar perusahaan. Laporan tanpa jalur eksploit yang jelas akan dibayar hingga $30 maksimal. Eksploit dengan dampak yang nyata dan dapat direproduksi pada Capgo akan dibayar hingga $300 maksimal. Kami menerima dan meninjau laporan keamanan untuk plugin Capgo, tetapi hadiah yang dibayar untuk plugin code terbatas pada @capgo/capacitor-pembaruan. Plugin Capgo lainnya bebas digunakan dan tidak termasuk dalam penawaran produk kami yang dibayar, sehingga laporan untuk mereka akan ditinjau tetapi tidak dibayar. Pembayaran hanya diterbitkan setelah kami telah mengidentifikasi masalah, memperbaikinya, membuat pull request, dan Anda telah memverifikasi setelah rilis bahwa perbaikan tersebut berfungsi untuk Anda. Proses ini biasanya memakan waktu antara 20 dan 30 hari. Mohon jangan mengirim pesan seperti "untuk mendapatkan pembayaran"; pembayaran hanya terjadi setelah rilis yang hidup dan Anda telah menguji dan memvalidasi perbaikan.

Cara Melaporkan

  1. Navigasikan ke repositori yang relevan pada GitHub
  2. Klik pada tab "Keamanan"
  3. Klik "Laporkan kelemahan" untuk membuat petunjuk keamanan baru
  4. Termasuk jalur file yang tepat dan nomor baris (nomor baris) di mana kelemahan ada
  5. Berikan langkah-langkah yang rinci untuk mengulangi masalah dan jelaskan dampak keamanan

Di Luar Lingkup

  • Laporan tanpa referensi baris yang tepat code di GitHub
  • Laporan yang tidak disampaikan melalui GitHub Petunjuk Keamanan
  • Kekeliruan teoretis tanpa bukti konsep
  • Kerusakan pada platform, dependensi, atau layanan pihak ketiga yang Capgo tidak dapat memperbaiki secara langsung (laporkan ke atas, misalnya ke Supabase).
  • Upaya penipuan atau phishing
  • Serangan jasa layanan (DoS)
  • Laporan SSRF atau DNS spoofing terhadap webhook atau tampilan website. Fitur-fitur ini berjalan di infrastruktur serverless dan tidak dapat digunakan untuk mencapai infrastruktur Capgo yang privat, sehingga tidak dapat dimanfaatkan di lingkungan kami.
  • Aplikasi atau konfigurasi proyek code yang dimiliki pengguna atau tidak dimiliki, dikirim, atau dikontrol oleh Capgo, termasuk file seperti capacitor.config.ts, config.capacitor.ts, kode sumber aplikasi code, dan pengaturan spesifik lingkungan.
  • Akses ke file-file Capgo atau bukti bahwa file-file tersebut dapat diunduh. File-file tersebut adalah aset web publik, pengguna diinformasikan tentang hal ini, dan akses ke mereka tidak dianggap sebagai pelanggaran data.

Supabase dan Layanan Pihak Ketiga

Jika penyebab utama adalah bug atau gangguan platform atau layanan Supabase, laporkan ke Supabase, bukan ke Capgo. Jika logika yang rentan, SQL, RPC, kebijakan RLS, fungsi Edge, atau konfigurasi diciptakan atau dipilih oleh Capgo dan kita bisa memperbaikinya di proyek kita, maka itu masih dalam lingkup bahkan ketika Supabase menyediakan endpoint. Untuk temuan tentang perilaku Supabase sendiri, termasuk kasus yang dapat direproduksi dan pengaturan Supabase yang tepat atau perubahan konfigurasi yang mencegahnya dalam proyek yang dikonfigurasi seperti kita.

Contoh

Tidak valid di sini

  • Bug platform Supabase, gangguan, atau perilaku yang hanya dapat diperbaiki oleh Supabase
  • Temuan yang tidak dapat direproduksi
  • Klaim yang menyalahkan Capgo atas perilaku Supabase tanpa menunjukkan perbaikan yang dikontrol oleh Capgo atau pengaturan Supabase yang tepat/config yang berubah

Valid di sini

  • Konfigurasi Supabase yang salah yang dikontrol oleh Capgo yang dapat diperbaiki dalam pengaturan proyek kita (dengan langkah-langkah)
  • Issue SQL, RPC, RLS, fungsi, atau integrasi yang dimiliki oleh Capgo yang menyebabkan penggunaan Supabase yang tidak aman
  • A masalah yang dapat diulang ulang dalam proyek Capgo Supabase, skema, atau kebijakan, bahkan jika itu terbuka melalui endpoint Supabase

Keterbatasan Autentikasi Supabase yang Dikenal (Sudah Dilaporkan)

Beberapa temuan yang sering dilaporkan dan disebabkan oleh kebijakan Autentikasi Supabase atau perilaku platform daripada Capgo code. Kami meninjau hal ini hanya ketika dapat diulang ulang dalam proyek demo Supabase bersamaan dan ketika perbaikan adalah perubahan konfigurasi Supabase sisi yang tidak memerlukan perubahan aturan keamanan Capgo. Jika perbaikan memerlukan perubahan SQL, RPC, kebijakan RLS, fungsi, atau logika aplikasi Capgo, laporkan ke kami karena itu dalam lingkup.

  • Berikan kasus yang dapat diulang ulang dan identifikasi perbaikan yang tepat: entah perubahan pengaturan/konfigurasi Supabase yang menyelesaikan masalah perilaku Supabase, atau objek Capgo-milik code/konfigurasi yang harus berubah.
  • Perilaku verifikasi email diharapkan mengikuti pengaturan Autentikasi Supabase proyek (misalnya, apakah konfirmasi email dinonaktifkan dan autentikasi berbasis tangkapan digunakan).
  • Alur pembaruan kata sandi dan pemulihan akun mungkin tidak selalu memerlukan pengulangan kata sandi lama atau verifikasi ulang jika Autentikasi Supabase dikonfigurasi demikian.
  • Jika masalah ada dalam daftar ini tetapi Anda dapat menunjukkan perbaikan konkrit Supabase sisi dalam proyek yang disediakan atau defek keamanan Capgo-milik yang dapat diulang ulang, kami dapat mempertimbangkannya dalam lingkup.

Untuk pertanyaan tentang program Bug Bounty kami, silakan menghubungi kami melalui GitHub Security Advisories.