Langkapi ke konten utama

Kebijakan Keamanan

Hubungi: https://github.com/Cap-go/capgo.app/security/advisories/baru
Kanonical: https://capgo.app/security/
Security.txt: https://capgo.app/.well-known/security.txt (/security.txt)

Pada Capgo, keamanan sistem kami adalah prioritas utama kami. Namun, tidak peduli berapa banyak upaya yang kami lakukan untuk keamanan sistem, masih ada kemungkinan adanya kelemahan.

Jika Anda menemukan kelemahan, kami ingin tahu tentang hal itu agar kami dapat mengambil langkah-langkah untuk menangani hal itu secepat mungkin. Kami ingin meminta bantuan Anda untuk melindungi klien kami dan sistem kami lebih baik.

Kemungkinan kelemahan di luar lingkup:

  • Klikjacking pada halaman tanpa aksi sensitif apa pun.
  • Logout/Unauthenticated/CSRF tidak terautentikasi.
  • Serangan yang memerlukan akses fisik atau MITM ke perangkat pengguna.
  • Serangan yang memerlukan teknik sosial.
  • Tidak ada aktivitas yang dapat menyebabkan gangguan pada layanan kami (DoS).
  • Isu konten palsu dan penginjeksian teks tanpa menampilkan vector serangan/ tanpa dapat mengubah HTML/CSS.
  • Palsu email.
  • Kepatuhan DNSSEC, CAA, CSP header.
  • Kekurangan flag Secure atau HTTP only pada cookie non-sensitif.
  • Tautan mati.
  • Penghitungan pengguna.
  • SSRF atau palsu DNS laporan terhadap webhook atau pratinjau situs web. Fitur-fitur ini berjalan di infrastruktur serverless dan tidak dapat digunakan untuk mencapai infrastruktur Capgo pribadi, sehingga tidak dapat dimanfaatkan dalam lingkungan kami.
  • Aplikasi atau konfigurasi proyek milik pengguna code atau Capgo yang tidak dimiliki, dikirim, atau dikontrol, termasuk file seperti capacitor.config.ts, config.capacitor.ts, kode sumber code, dan pengaturan spesifik lingkungan.
  • Untuk mendapatkan akses ke Capgo file bundle atau bukti bahwa file bundle dapat diunduh. File bundle adalah aset web publik, pengguna diinformasikan tentang hal ini, dan akses ke mereka tidak dianggap sebagai pelanggaran data.
  • Endpoint Capgo plugin/API yang tidak terotentikasi yang sengaja publik oleh desain — termasuk channel_self set dan update/stats endpoint yang tidak memerlukan API kunci — bukanlah kelemahan. Jangan laporkan mereka sebagai kelemahan.
  • Penyebab upload atau UI yang salah labelkan enkripsi untuk bundle yang disajikan melalui external_url bukanlah Capgo kelemahan (enkripsi bundle yang dihosting secara eksternal di luar kendali Capgo).

Keterbatasan Autentikasi Supabase yang Dikenal

Beberapa temuan sering dilaporkan dan terkait dengan perilaku Supabase Auth. Hanya dianggap sebagai masalah Supabase sisi ketika dapat direproduksi dalam proyek demo Supabase bersamaan yang dikonfigurasi seperti kami dan ketika perubahan konfigurasi Supabase memperbaiki perilaku tanpa mengubah aturan keamanan Capgo. Jika perbaikan memerlukan perubahan SQL, RPC, RLS, kebijakan, fungsi, atau logika aplikasi Capgo, itu adalah masalah Capgo dan harus dilaporkan kepada kami.

  • Laporan harus mencakup demo proyek Supabase yang dapat direproduksi, dengan langkah-langkah, yang sesuai dengan pengaturan kami dan menunjukkan perilaku.
  • Laporan harus mencakup jalur perbaikan yang tepat: entah perubahan pengaturan/konfigurasi Supabase yang menyelesaikan perilaku, atau objek Capgo-milik code/konfigurasi yang harus berubah.
  • Fluktuasi akun/email diverifikasi terhadap pengaturan proyek Supabase (misalnya, apakah verifikasi email dinonaktifkan dan aliran tangkap digunakan).
  • Fluktuasi kata sandi dan email/kata sandi pembaruan mungkin bergantung pada sesi autentikasi Supabase saat ini dan pengaturan re-verifikasi.
  • Jika proyek demo menunjukkan perbaikan konkrit di sisi Supabase dengan tidak ada perubahan kebijakan Capgo, atau menunjukkan kecacatan Capgo-milik yang konkrit, kami akan meninjau hal tersebut sebagai tindakan yang dapat diambil.

Panduan pengujian:

  • Tidak lakukan skanner otomatis pada proyek pelanggan lain. Menggunakan skanner otomatis dapat meningkatkan biaya bagi pengguna kami. Skanner yang dikonfigurasi agresif mungkin dapat mengganggu layanan, mengeksploitasi kelemahan, menyebabkan ketidakstabilan sistem atau pelanggaran dan melanggar Ketentuan Layanan dari penyedia kami yang lebih tinggi. Sistem keamanan kami sendiri tidak akan dapat membedakan rekonaisensi musuh dari penelitian putih. Jika Anda ingin menjalankan skanner otomatis, silakan menghubungi kami di security@capgo.app dan hanya jalankan skanner tersebut pada proyek Capgo Anda sendiri. Jangan serang proyek pelanggan lain.
  • Tidak manfaatkan kelemahan atau masalah yang Anda temukan, misalnya dengan mengunduh data lebih dari yang diperlukan untuk menunjukkan kelemahan atau menghapus atau mengubah data orang lain.

Panduan pelaporan:

  • Kirimkan temuan Anda melalui GitHub Advisory Keamanan:: https://github.com/Cap-go/capgo.app/security/advisories/new
  • Silakan menyediakan informasi yang cukup untuk mengulangi masalah, sehingga kami dapat menyelesaikannya secepat mungkin.
  • Kami menerima dan meninjau laporan keamanan untuk Capgo plugin, tetapi hadiah bunga berbayar untuk plugin code dibatasi pada @capgo/capacitor-updater. Plugin Capgo lainnya bebas digunakan dan tidak termasuk dalam produk berbayar kami, jadi laporan untuk mereka diperiksa tetapi tidak dibayar.

Pedoman pengungkapan:

  • Untuk melindungi pelanggan kami, jangan terlebih dahulu mengungkapkan masalah kepada orang lain sampai kami telah melakukan penelitian, menangani, dan memberitahu pelanggan kami yang terkena.
  • Untuk mengungkapkan penelitian Anda tentang Capgo di konferensi, blog, atau forum publik lainnya, Anda harus berbagi draft dengan kami untuk tinjauan dan persetujuan setidaknya 30 hari sebelum tanggal publikasi. Perlu diingat bahwa hal-hal berikut tidak boleh termasuk:
    • Data mengenai proyek Capgo pelanggan kami
    • Capgo data pelanggan
    • Informasi mengenai Capgo karyawan, kontraktor, atau mitra

Apa yang kami janjikan:

  • Kami akan merespons laporan Anda dalam 7 hari kerja dengan evaluasi kami dan tanggal penyelesaian yang diharapkan.
  • Jika Anda telah mengikuti instruksi di atas, kami tidak akan mengambil tindakan hukum terhadap Anda dalam hal laporan.
  • Kami akan menangani laporan Anda dengan kerahasiaan ketat, dan tidak akan membagikan detail pribadi Anda kepada pihak ketiga tanpa izin Anda.
  • Kami akan memastikan Anda terinformasi tentang kemajuan menuju penyelesaian masalah.
  • Informasi publik mengenai masalah yang dilaporkan akan menyebutkan nama Anda sebagai penemuan masalah (kecuali Anda menginginkannya lainnya).
  • Jika data yang bocor muncul di log yang dibagikan dengan kami, kami akan menganggapnya sebagai informasi debugging yang digunakan untuk memperbaiki masalah, bukan sebagai alasan untuk balas dendam atau pembalasan.

Kami berusaha menyelesaikan semua masalah secepat mungkin, dan kami ingin berperan aktif dalam publikasi akhir tentang masalah setelah masalah tersebut diselesaikan.