Lompat ke konten utama

Kebijakan Keamanan

Hubungi: https://github.com/Cap-go/capgo/security/advisories/new
Kanonical: https://capgo.app/security.txt

Di Capgo, kami memandang keamanan sistem kami sebagai prioritas utama. Namun, tidak peduli berapa banyak upaya kami dalam keamanan sistem, masih ada kemungkinan adanya kelemahan.

Jika Anda menemukan kelemahan, kami ingin tahu tentang hal itu agar kami dapat mengambil langkah-langkah untuk menangani hal itu secepat mungkin. Kami ingin meminta bantuan Anda untuk membantu kami melindungi klien dan sistem kami lebih baik.

Kekeliruan keamanan yang di luar lingkup:

  • Klikjacking pada halaman tanpa aksi sensitif.
  • CSRF tanpa autentikasi/logout/login.
  • Serangan yang memerlukan akses fisik atau akses man-in-the-middle ke perangkat pengguna.
  • Serangan yang memerlukan teknik social engineering.
  • Aktivitas apa pun yang dapat menyebabkan gangguan pada layanan kami (DoS).
  • Masalah palsu konten dan injeksi teks tanpa menampilkan vector serangan/ tanpa dapat mengubah HTML/CSS.
  • Palsu email
  • Keterlambatan DNSSEC, CAA, CSP headers
  • Kurangnya flag aman atau HTTP hanya pada cookie yang tidak sensitif
  • Tautan mati
  • Penghitungan pengguna
  • Laporan SSRF atau palsu DNS terhadap webhook atau pratinjau situs web. Fitur-fitur ini berjalan di infrastruktur serverless dan tidak dapat digunakan untuk mencapai infrastruktur Capgo pribadi, sehingga tidak dapat dimanfaatkan dalam lingkungan kami.
  • Konfigurasi aplikasi code atau proyek milik pengguna yang Capgo tidak miliki, kirim, atau kendalikan, termasuk file seperti capacitor.config.ts, config.capacitor.ts, sumber kode code, dan pengaturan spesifik lingkungan.
  • Akses ke file-file Capgo bundle atau bukti bahwa file-file bundle dapat diunduh. File-file bundle adalah aset web publik, pengguna diinformasikan tentang hal ini, dan akses ke mereka tidak dianggap sebagai pelanggaran data.

Keterbatasan Autentikasi Supabase yang Dikenal

Beberapa temuan dilaporkan secara berulang dan terkait dengan perilaku Autentikasi Supabase. Hal ini hanya dianggap sebagai masalah Supabase sisi ketika dapat direproduksi dalam proyek demo Supabase bersamaan dan ketika perubahan konfigurasi Supabase memperbaiki perilaku tanpa mengubah aturan keamanan Capgo. Jika perbaikan memerlukan perubahan SQL, RPC, kebijakan RLS, fungsi, atau logika aplikasi Capgo, itu adalah masalah Capgo dan harus dilaporkan kepada kami.

  • Laporan harus mencakup demo Supabase yang dapat direproduksi, dengan langkah-langkah, yang sesuai dengan pengaturan kami dan menunjukkan perilaku.
  • Laporan harus mencakup jalur perbaikan yang tepat: baik perubahan pengaturan/config Supabase yang menyelesaikan perilaku, atau objek konfigurasi code milik Capgo yang harus berubah.
  • Alur akun/email divalidasi terhadap pengaturan project Supabase (misalnya, apakah verifikasi email dinonaktifkan dan alur penangkapan digunakan).
  • Alur perubahan kata sandi dan email/password mungkin bergantung pada sesi autentikasi Supabase saat ini dan pengaturan re-verifikasi.
  • Jika proyek demo membuktikan perbaikan yang konkrit di sisi Supabase dengan tidak ada perubahan kebijakan Capgo, atau menunjukkan kecacatan yang konkrit milik Capgo, kami akan meninjau sebagai tindakan.

Pedoman pengujian:

  • Jangan menjalankan skanner otomatis pada proyek pelanggan lain. Menjalankan skanner otomatis dapat meningkatkan biaya untuk pengguna kami. Skanner yang dikonfigurasi agresif mungkin mengganggu layanan secara tidak sengaja, mengeksploitasi kelemahan, menyebabkan ketidakstabilan sistem, atau pelanggaran dan melanggar Ketentuan Layanan dari penyedia upstream kami. Sistem keamanan kami sendiri tidak akan dapat membedakan rekonaisensi musuh dari penelitian putih. Jika Anda ingin menjalankan skanner otomatis, notifikasi kami di security@capgo.app dan hanya jalankan pada proyek Capgo milik Anda. JANGAN serang proyek pelanggan lain.
  • Jangan manfaatkan kelemahan atau masalah yang Anda temukan, misalnya dengan mengunduh data lebih dari yang diperlukan untuk menunjukkan kelemahan atau menghapus atau memodifikasi data orang lain.

Pedoman pelaporan:

  • Kirimkan temuan Anda melalui GitHub Advisory Keamanan:: https://github.com/Cap-go/capgo/keamanan/advisories/baru
  • Pastikan Anda menyediakan informasi yang cukup untuk mengulangi masalah, sehingga kami dapat menyelesaikannya secepat mungkin.
  • Kami menerima dan meninjau laporan keamanan untuk plugin Capgo, tetapi bantuan berbayar untuk plugin code terbatas pada @capgo/capacitor-pembaruan. Plugin Capgo lainnya gratis untuk digunakan dan tidak termasuk dalam produk berbayar kami, sehingga laporan untuk mereka dilihat tetapi tidak dibayar.

Pedoman pengungkapan:

  • Untuk melindungi pelanggan kami, jangan ungkapkan masalah kepada orang lain sampai kami telah melakukan penelitian, menangani dan memberitahu pelanggan kami yang terkena dampak.
  • Jika Anda ingin membagikan penelitian Anda tentang Capgo di konferensi, blog atau forum publik lainnya, Anda harus membagikan draft kepada kami untuk tinjauan dan persetujuan setidaknya 30 hari sebelum tanggal publikasi. Perlu diingat bahwa hal-hal berikut tidak boleh termasuk:
    • Data tentang proyek-proyek pelanggan Capgo
    • Data pelanggan Capgo
    • Informasi tentang karyawan, kontraktor atau mitra Capgo

Apa yang kita janjikan:

  • Kami akan merespons laporan Anda dalam 7 hari kerja dengan evaluasi kami atas laporan dan tanggal penyelesaian yang diharapkan.
  • Jika Anda telah mengikuti instruksi di atas, kami tidak akan mengambil tindakan hukum terhadap Anda dalam hal laporan.
  • Kami akan menangani laporan Anda dengan kerahasiaan ketat, dan tidak akan menyebarkan detail pribadi Anda kepada pihak ketiga tanpa izin Anda.
  • Kami akan memberitahu Anda tentang kemajuan menuju penyelesaian masalah.
  • Dalam informasi publik mengenai masalah yang dilaporkan, kami akan menyebutkan nama Anda sebagai penemu masalah (kecuali Anda menginginkannya lain).
  • Jika data yang bocor muncul dalam log yang kami bagikan, kami menganggapnya sebagai informasi debugging yang digunakan untuk memperbaiki masalah, tidak sebagai alasan untuk balas dendam atau pembalasan.

Kami berusaha menyelesaikan semua masalah secepat mungkin, dan kami ingin berperan aktif dalam publikasi akhir atas masalah setelah masalah tersebut diselesaikan.