Kebijakan Keamanan
Kontak: https://github.com/Cap-go/capgo.app/id/keamanan/advisories/baru
Kanonical: https://capgo.app/keamanan/
security.txt: https://capgo.app/.well-known/security.txt (/surat-keamanan.txt)
Pada Capgo, keamanan sistem kami merupakan prioritas utama. Namun, tidak peduli berapa banyak upaya yang kami lakukan untuk keamanan sistem, masih ada kemungkinan adanya kelemahan.
Jika Anda menemukan kelemahan keamanan, kami ingin tahu tentang itu agar kami dapat mengambil langkah-langkah untuk menangani masalah tersebut secepat mungkin. Kami ingin meminta bantuan Anda untuk membantu kami melindungi klien dan sistem kami lebih baik.
Kelemahan keamanan di luar lingkup:
- Klikjacking pada halaman tanpa aksi sensitif.
- CSRF tidak terotentikasi/logout/login.
- Serangan yang memerlukan akses fisik atau akses man-in-the-middle ke perangkat pengguna.
- Serangan yang memerlukan teknik social engineering.
- Aktivitas apa pun yang dapat menyebabkan gangguan pada layanan kami (DoS).
- Isu konten palsu dan injeksi teks tanpa menampilkan vektor serangan/ tanpa dapat mengubah HTML/CSS.
- Palsu email
- Kepala DNSSEC, CAA, CSP yang hilang
- Kekurangan flag aman atau HTTP hanya pada cookie non-sensitif
- Tautan mati
- Penghitungan pengguna
- Pengaduan SSRF atau DNS spoofing terhadap webhook atau pratinjau situs web. Fitur-fitur ini berjalan di infrastruktur serverless dan tidak dapat digunakan untuk mencapai infrastruktur Capgo pribadi, sehingga tidak dapat dimanfaatkan dalam lingkungan kami.
- Konfigurasi aplikasi atau proyek milik pengguna code yang Capgo tidak miliki, kirim, atau kendalikan, termasuk file seperti capacitor.config.ts, config.capacitor.ts, kode sumber code, dan pengaturan spesifik lingkungan.
- Akses ke file-file Capgo bundle atau bukti bahwa file-file bundle dapat diunduh. File-file bundle adalah asset web publik, pengguna diinformasikan tentang hal ini, dan akses ke mereka tidak dianggap sebagai pelanggaran data.
- Endpoint Capgo plugin/API yang tidak autentikasi dan sengaja dibuat publik — termasuk endpoint set channel_self dan update/stats yang tidak memerlukan kunci API — tidak dianggap sebagai kelemahan. Jangan laporkan mereka sebagai kelemahan.
- Penyebab pengguna atau UI salah labelkan enkripsi untuk bundle yang disajikan melalui external_url tidak dianggap sebagai Capgo kelemahan (enkripsi bundle yang dihosting secara eksternal di luar kendali Capgo).
Penggunaan Supabase yang Diketahui Terbatas
Beberapa temuan sering dilaporkan dan terkait dengan perilaku Supabase Auth. Temuan-temuan ini hanya dianggap sebagai masalah Supabase sendiri ketika dapat direproduksi dalam proyek demo Supabase bersamaan dan ketika perubahan konfigurasi Supabase memperbaiki perilaku tanpa mengubah aturan keamanan Capgo. Jika perbaikan memerlukan perubahan Capgo-milik SQL, RPC, kebijakan RLS, fungsi, atau logika aplikasi, maka itu adalah masalah Capgo dan harus dilaporkan kepada kami.
- Laporan harus mencakup demo proyek Supabase yang dapat direproduksi, dengan langkah-langkah, yang sesuai dengan pengaturan kami dan menunjukkan perilaku.
- Laporan harus mencakup jalur perbaikan yang tepat: entah perubahan pengaturan/config Supabase yang menyelesaikan perilaku, atau objek Capgo-milik code/konfigurasi yang harus diubah.
- Akun/Alur email diverifikasi terhadap pengaturan proyek Supabase (misalnya, apakah verifikasi email dinonaktifkan dan alur tangkap digunakan).
- Kunci sandi dan aliran pembaruan email/sandi mungkin bergantung pada sesi autentikasi Supabase saat ini dan pengaturan ulang verifikasi.
- Jika proyek demo membuktikan perbaikan konkrit Supabase-side dengan tidak ada perubahan kebijakan Capgo, atau menunjukkan kecacatan konkrit Capgo-milik, kami akan meninjaunya sebagai tindakan yang dapat diambil.
Pedoman pengujian:
- Jangan menjalankan skanner otomatis pada proyek pelanggan lain. Menjalankan skanner otomatis dapat meningkatkan biaya bagi pengguna kami. Skanner yang dikonfigurasi agresif mungkin dapat mengganggu layanan, mengeksploitasi kelemahan, menyebabkan ketidakstabilan sistem, atau pelanggaran dan melanggar Ketentuan Layanan dari penyedia kami. Sistem keamanan kami sendiri tidak akan dapat membedakan rekonaisansi musuh dari penelitian putih. Jika Anda ingin menjalankan skanner otomatis, silakan menghubungi kami di security@capgo.app dan hanya jalankan skanner pada proyek Capgo Anda sendiri. JANGAN serang proyek pelanggan lain.
- Jangan memanfaatkan kelemahan atau masalah yang Anda temukan, misalnya dengan mengunduh data lebih dari yang diperlukan untuk menunjukkan kelemahan atau menghapus atau mengubah data orang lain.
Pedoman pelaporan:
- Kirimkan temuan Anda melalui GitHub Advisory Keamanan:: https://github.com/Cap-go/capgo.app/keamanan/advisories/baru
- Berikan informasi yang cukup untuk memulihkan masalah, sehingga kami dapat menyelesaikannya secepat mungkin.
- Kami menerima dan meninjau laporan keamanan untuk plugin Capgo, tetapi bantuan berbayar untuk plugin code terbatas pada @capgo/capacitor-updater. Plugin Capgo lainnya gratis untuk digunakan dan tidak termasuk dalam produk berbayar kami, sehingga laporan untuk mereka dilihat tetapi tidak dibayar.
Pedoman pengungkapan:
- Untuk melindungi pelanggan kami, jangan mengungkapkan masalah kepada orang lain sampai kami telah melakukan penelitian, menangani, dan memberitahu pelanggan kami yang terkena dampak.
-
Jika Anda ingin membagikan penelitian Anda tentang Capgo di konferensi, blog, atau forum publik lainnya, Anda harus membagikan draft kepada kami untuk tinjauan dan persetujuan setidaknya 30 hari sebelum tanggal publikasi. Perlu diingat bahwa hal-hal berikut tidak boleh termasuk:
- Data tentang proyek-proyek Capgo pelanggan kami
- Capgo data pelanggan
- Informasi tentang karyawan, kontraktor, atau mitra Capgo
Apa yang kami janjikan:
- Kami akan merespons laporan Anda dalam waktu 7 hari kerja dengan evaluasi kami dan tanggal penyelesaian yang diharapkan.
- Jika Anda telah mengikuti instruksi di atas, kami tidak akan mengambil tindakan hukum terhadap Anda terkait laporan tersebut.
- Kami akan menangani laporan Anda dengan kerahasiaan ketat, dan tidak akan menyebarkan detail pribadi Anda kepada pihak ketiga tanpa izin Anda.
- Kami akan memastikan Anda terinformasi tentang kemajuan penyelesaian masalah.
- Kami akan menyebutkan nama Anda sebagai penemu masalah tersebut dalam informasi publik terkait masalah yang dilaporkan (kecuali Anda memiliki keinginan lain).
- Jika data yang bocor muncul dalam log yang dibagikan kepada kami, kami akan menganggapnya sebagai informasi debugging yang digunakan untuk memperbaiki masalah, tidak sebagai alasan untuk balas dendam atau retribusi.
Kami berusaha menyelesaikan semua masalah secepat mungkin, dan kami ingin berperan aktif dalam publikasi akhir tentang masalah setelah masalah tersebut diselesaikan.