Lebih lanjut ke konten utama

Kebijakan Keamanan

Hubungi: https://github.com/Cap-go/capgo/security/advisories/new
Kanonical: https://capgo.app/security.txt

Pada Capgo, kami memandang keamanan sistem kami sebagai prioritas tertinggi. Namun, tidak peduli berapa banyak upaya yang kami lakukan untuk keamanan sistem, masih ada kemungkinan adanya kelemahan.

Jika Anda menemukan kelemahan, kami ingin tahu tentang hal itu agar kami dapat mengambil langkah-langkah untuk menangani hal itu secepat mungkin. Kami ingin meminta bantuan Anda untuk melindungi klien kami dan sistem kami lebih baik.

Kekeliruan keamanan di luar lingkup:

  • Klikjacking pada halaman tanpa aksi sensitif.
  • CSRF tidak autentikasi/logout/login.
  • Serangan yang memerlukan akses fisik atau akses man-in-the-middle ke perangkat pengguna.
  • Serangan yang memerlukan teknik engineering sosial.
  • Apapun aktivitas yang dapat menyebabkan gangguan pada layanan kami (DoS).
  • Masalah konten palsu dan injeksi teks tanpa menampilkan vektor serangan/ tanpa dapat mengubah HTML/CSS.
  • Email palsu
  • Kekurangan DNSSEC, CAA, CSP headers
  • Kurangnya flag yang aman atau HTTP hanya pada cookie yang tidak sensitif
  • Tautan mati
  • Penghitungan pengguna
  • SSRF atau laporan DNS palsu terhadap webhook atau tampilan situs. Fitur-fitur ini berjalan di infrastruktur serverless dan tidak dapat digunakan untuk mencapai infrastruktur Capgo yang pribadi, sehingga tidak dapat dimanfaatkan dalam lingkungan kami.
  • Konfigurasi aplikasi atau proyek milik pengguna code atau proyek yang Capgo tidak miliki, kirim, atau kendalikan, termasuk file seperti capacitor.config.ts, config.capacitor.ts, sumber kode aplikasi code, dan pengaturan khusus lingkungan.
  • Akses ke file bundle Capgo atau bukti bahwa file bundle dapat diunduh. File bundle adalah aset web publik, pengguna diinformasikan tentang hal ini, dan akses ke mereka tidak dianggap sebagai pelanggaran data.

Keterbatasan Autentikasi Supabase

Beberapa temuan sering dilaporkan dan terkait dengan perilaku Autentikasi Supabase. Hal ini hanya dianggap sebagai masalah Supabase ketika dapat direproduksi dalam proyek demo Supabase bersamaan dan ketika perubahan konfigurasi Supabase dapat memperbaiki perilaku tanpa mengubah aturan keamanan Capgo. Jika perbaikan memerlukan perubahan SQL, RPC, kebijakan RLS, fungsi, atau logika aplikasi Capgo, maka itu adalah masalah Capgo dan harus dilaporkan kepada kami.

  • Rapor harus mencakup demo yang dapat direproduksi project Supabase, dengan langkah-langkah, yang sesuai dengan pengaturan kami dan menunjukkan perilaku.
  • Rapor harus mencakup jalur perbaikan yang tepat: entah pengaturan/config Supabase yang berubah dan menyelesaikan perilaku, atau objek konfigurasi code yang dimiliki Capgo yang harus berubah.
  • Fluktuasi akun/email diverifikasi terhadap pengaturan project Supabase (misalnya, apakah verifikasi email dinonaktifkan dan aliran tangkap digunakan).
  • Fluktuasi perbarui kata sandi dan email/password mungkin bergantung pada sesi autentikasi Supabase saat ini dan pengaturan re-verifikasi.
  • Jika proyek demo membuktikan perbaikan yang konkrit di sisi Supabase tanpa perubahan kebijakan Capgo, atau menunjukkan kecacatan yang konkrit yang dimiliki Capgo, kami akan meninjau hal tersebut sebagai tindakan yang dapat diambil.

Pedoman pengujian:

  • Tidak boleh menjalankan scanner otomatis pada proyek pelanggan lain. Menjalankan scanner otomatis dapat meningkatkan biaya bagi pengguna kami. Scanner yang dikonfigurasi agresif mungkin tidak sengaja mengganggu layanan, mengeksploitasi kelemahan, menyebabkan ketidakstabilan sistem atau pelanggaran dan melanggar Ketentuan Layanan dari penyedia upstream kami. Sistem keamanan kami sendiri tidak akan dapat membedakan rekonstruksi musuh dari penelitian putih. Jika Anda ingin menjalankan scanner otomatis, silakan menghubungi kami di security@capgo.app dan hanya jalankan pada proyek Capgo Anda sendiri. TIDAK BOLEH menyerang proyek pelanggan lain.
  • Penting untuk tidak memanfaatkan kelemahan atau masalah yang Anda temukan, misalnya dengan mengunduh data lebih dari yang diperlukan untuk menunjukkan kelemahan atau menghapus atau mengubah data orang lain.

Pedoman pelaporan:

  • Kirimkan temuan Anda melalui GitHub Advisory Keamanan:: https://github.com/Cap-go/capgo/keamanan/advisories/baru
  • Silakan menyediakan informasi yang cukup untuk mengulangi masalah, sehingga kami dapat menyelesaikannya secepat mungkin.
  • Kami menerima dan meninjau laporan keamanan untuk plugin Capgo, tetapi bantuan berbayar untuk plugin code hanya tersedia untuk @capgo/capacitor-pembaruan. Plugin Capgo lainnya gratis untuk digunakan dan tidak termasuk dalam produk berbayar kami, sehingga laporan untuk mereka dilihat tetapi tidak dibayar.

Pedoman pengungkapan:

  • Untuk melindungi pelanggan kami, jangan mengungkapkan masalah kepada orang lain sampai kami telah meneliti, menangani, dan memberitahu pelanggan kami yang terkena.
  • Jika Anda ingin membagikan penelitian Anda tentang Capgo di konferensi, blog, atau forum publik lainnya, Anda harus membagikan draft kepada kami untuk tinjauan dan persetujuan setidaknya 30 hari sebelum tanggal publikasi. Perlu diingat bahwa hal-hal berikut tidak boleh termasuk:
    • Data tentang proyek pelanggan Capgo
    • Data pelanggan Capgo
    • Informasi tentang karyawan, kontraktor, atau mitra Capgo

Apakah yang kita janjikan:

  • Akan kami tanggapi laporan Anda dalam waktu 7 hari kerja dengan evaluasi kami dan tanggal penyelesaian yang diharapkan.
  • Jika Anda telah mengikuti instruksi di atas, kami tidak akan mengambil tindakan hukum terhadap Anda dalam hal laporan tersebut.
  • Akan kami tangani laporan Anda dengan kerahasiaan yang ketat, dan tidak akan kami bagikan detail pribadi Anda kepada pihak ketiga tanpa izin Anda.
  • Akan kami memberitahu Anda tentang kemajuan menuju penyelesaian masalah.
  • Dalam informasi publik mengenai masalah yang dilaporkan, kami akan menyebutkan nama Anda sebagai penemuan masalah (kecuali Anda menginginkannya lainnya).
  • Jika data yang bocor muncul dalam log yang kami bagikan, kami akan menganggapnya sebagai informasi debugging yang digunakan untuk memperbaiki masalah, bukan sebagai alasan untuk balas dendam atau balas membabi buta.

Akan kami berusaha menyelesaikan semua masalah secepat mungkin, dan kami ingin berperan aktif dalam publikasi akhir mengenai masalah setelah masalah tersebut diselesaikan.