__CAPGO_KEEP_0__ | Program Hadiah Bug

Program Hadiah Bug

Capgo berkomitmen untuk keamanan dan transparansi. Semua code kami adalah sumber terbuka, dan kami menyambut para peneliti keamanan untuk membantu kami mengidentifikasi kelemahan dalam basis kode kami.

Code Sumber Terbuka

Setiap repositori di organisasi Capgo adalah sumber terbuka. Anda dapat memeriksa, mengaudit, dan berkontribusi pada code kami.

GitHub Organisasi: github.com/Cap-go

Capgo Backend & Landing

Repositori utama Capgo yang mencakup layanan backend dan situs web landing

Capacitor Plugin Pembaruan

Plugin Capacitor inti yang mengelola pembaruan secara nirkabel pada perangkat mobile

Persyaratan Laporan yang Valid

Untuk memenuhi syarat program Bug Bounty, laporan Anda harus memenuhi SEMUA persyaratan berikut:

  • Anda harus mengidentifikasi file dan nomor baris yang tepat di repositori GitHub di mana kelemahan tersebut ada
  • Laporan Anda harus disampaikan melalui GitHub Advisory Keamanan di repositori yang relevan
  • Anda harus menyertakan deskripsi yang jelas tentang kelemahan dan dampaknya
  • Anda harus menyediakan langkah-langkah yang dapat diulang untuk menunjukkan masalah tersebut

Penting: Jika Anda tidak dapat menyediakan baris kode code di GitHub di mana masalah tersebut ada, laporan Anda tidak akan memenuhi syarat untuk program Bug Bounty. Laporan harus disampaikan melalui GitHub Advisory Keamanan saja. Pembayaran akan diurus melalui Algora.io; silakan membuat akun di sana agar kami dapat membayar Anda secara langsung di platform.

Waktu Tanggapan dan Hormat

Kami ramah dan kami membayar untuk laporan yang valid, tetapi kami tidak dapat bekerja sama dengan orang-orang yang tidak menghormati waktu kami. Silakan menjaga komunikasi yang tenang dan mengikuti program ini.

  • Kami akan merespons laporan keamanan dan insiden dalam waktu 24-72 jam.
  • Jangan spam kami. Lebih dari tiga email dalam satu hari dianggap spam dan akan diblokir.
  • Kami tidak akan membayar laporan yang melanggar aturan-aturan ini atau spam.
  • Laporan yang hanya di dalam lingkup dan mengikuti program bug bounty ini saja yang diterima; laporan lainnya mungkin diblokir.
  • Jangan bertanya tentang status update seperti "apakah sudah dicek?" atau pertanyaan serupa. Setelah kami mengkonfirmasi bahwa laporan Anda telah diterima, itu sudah cukup. Setelah itu, masih ada pekerjaan yang signifikan untuk dilakukan, dan membuat pull request dapat memakan waktu beberapa hari.

Penting: Capgo adalah sebuah perusahaan yang sangat kecil, sehingga jumlah hadiah kami lebih rendah daripada program besar perusahaan lainnya. Laporan tanpa jalur eksploit yang jelas dibayar hingga maksimal $30. Eksploit dengan dampak yang nyata dan dapat direproduksi pada Capgo dibayar hingga maksimal $300. Kami menerima dan meninjau laporan keamanan untuk plugin Capgo, tetapi hadiah yang dibayar untuk plugin code hanya terbatas pada @capgo/capacitor-updater. Plugin Capgo lainnya gratis untuk digunakan dan tidak termasuk dalam produk kami yang dibayar, sehingga laporan untuk mereka diterima tetapi tidak dibayar. Pembayaran hanya dikeluarkan setelah kami telah mengidentifikasi masalah, memperbaiki, membuat pull request, dan Anda telah memverifikasi setelah rilis bahwa perbaikan tersebut berfungsi untuk Anda. Proses ini biasanya memakan waktu antara 20 dan 30 hari. Silakan tidak mengirim pesan seperti "untuk mendapatkan pembayaran"; pembayaran hanya terjadi setelah rilis sudah hidup dan Anda telah menguji dan memvalidasi perbaikan.

Cara Melaporkan

  1. Navigasikan ke repository yang relevan di GitHub
  2. Klik pada tab "Keamanan"
  3. Klik "Laporkan kelemahan" untuk membuat advisory keamanan baru
  4. Termasuk jalur file yang tepat dan nomor baris (nomor-nomor) di mana kelemahan tersebut ada
  5. Berikan langkah-langkah detail untuk mengulangi masalah tersebut dan jelaskan dampak keamanan

Di Luar Lingkup

  • Laporan tanpa referensi baris yang tepat di code dan GitHub
  • Laporan yang tidak disampaikan melalui GitHub Advisory Keamanan
  • Kelemahan teori tanpa bukti konsep
  • Bugs di platform, dependensi, atau layanan pihak ketiga yang Capgo tidak bisa memperbaiki secara langsung (laporkan ke atas, misalnya ke Supabase)
  • Upaya penipuan atau phishing
  • Serangan denial of service
  • Laporan SSRF atau DNS spoofing terhadap webhook atau tampilan pratinjau situs. Fitur-fitur ini berjalan di infrastruktur serverless dan tidak bisa digunakan untuk mencapai infrastruktur Capgo yang privat, sehingga tidak bisa dimanfaatkan di lingkungan kami.
  • Aplikasi atau konfigurasi proyek pengguna code yang tidak dimiliki, dikirim, atau dikontrol oleh Capgo, termasuk file seperti capacitor.config.ts, config.capacitor.ts, kode sumber code, dan pengaturan lingkungan khusus.
  • Access ke Capgo file bundle atau bukti bahwa file bundle dapat diunduh. File bundle adalah asset web publik, pengguna diinformasikan tentang hal ini, dan akses ke mereka tidak dianggap sebagai pelanggaran data.

Supabase dan Layanan Pihak Ketiga

Jika penyebab utama adalah bug platform atau layanan Supabase, laporkan ke Supabase, bukan ke Capgo. Jika logika yang rentan, SQL, RPC, kebijakan RLS, fungsi Edge, atau konfigurasi diciptakan atau dipilih oleh Capgo dan kita dapat memperbaikinya dalam proyek kita, maka itu dalam lingkup bahkan ketika Supabase menyajikan endpoint. Untuk temuan tentang perilaku Supabase sendiri, termasuk kasus yang dapat diulang dan pengaturan Supabase yang tepat atau perubahan konfigurasi yang mencegahnya dalam proyek yang dikonfigurasi seperti kita.

Contoh

Tidak valid di sini

  • Bug platform, kegagalan, atau perilaku Supabase yang hanya dapat diperbaiki oleh Supabase
  • Temuan yang tidak dapat diulang
  • Klaim yang menuduh Capgo untuk perilaku Supabase tanpa menunjukkan perbaikan Capgo-dipantau atau pengaturan Supabase yang tepat/config yang berubah

Valid di sini

  • Konfigurasi Supabase yang salah yang dikontrol oleh Capgo yang dapat diperbaiki dalam pengaturan proyek kita (dengan langkah-langkah)
  • Masalah SQL, RPC, RLS, fungsi, atau integrasi Capgo yang dimiliki yang menyebabkan penggunaan Supabase yang tidak aman
  • Masalah yang dapat direproduksi di proyek Capgo Supabase, schema, atau kebijakan, bahkan jika itu terbuka melalui endpoint Supabase

Keterbatasan Autentikasi Supabase yang Dikenal (Sudah Dilaporkan)

Beberapa temuan sering dilaporkan dan disebabkan oleh pengaturan Autentikasi Supabase default atau perilaku platform bukan karena Capgo code. Kami memeriksa hal ini hanya ketika dapat direproduksi dalam proyek demo Supabase bersamaan dan ketika perbaikan adalah perubahan pengaturan Supabase sisi yang tidak memerlukan perubahan aturan keamanan Capgo. Jika perbaikan memerlukan perubahan SQL, RPC, kebijakan RLS, fungsi, atau logika aplikasi Capgo-milik, laporkanlah karena itu dalam lingkup.

  • Berikan kasus yang dapat direproduksi dan identifikasi perbaikan yang tepat: baik perubahan pengaturan/config Supabase yang menyelesaikan masalah perilaku Supabase, atau objek Capgo-milik/code/konfigurasi yang harus berubah.
  • Perilaku verifikasi email diharapkan mengikuti pengaturan proyek Autentikasi Supabase (misalnya, apakah konfirmasi email dinonaktifkan dan autentikasi berbasis tangkapan digunakan).
  • Flu update password dan akun-recovery mungkin tidak selalu memerlukan re-entry atau re-verifikasi password lama jika Autentikasi Supabase dikonfigurasi demikian.
  • Jika masalah ada di daftar ini tetapi Anda dapat menunjukkan perbaikan Supabase sisi yang konkretnya dalam proyek yang disediakan atau defek keamanan Capgo-milik yang konkretnya, kami dapat mempertimbangkannya dalam lingkup.

Untuk pertanyaan tentang program Bug Bounty kami, silakan menghubungi kami melalui GitHub Security Advisories.