Politica di Sicurezza
Contattaci: https://github.com/Cap-go/capgo/security/advisories/new
Canonical: https://capgo.app/security.txt
At Capgo, we consider the security of our systems a top priority. However, no matter how much effort we put into system security, there can still be vulnerabilities present.
Se scoprite una vulnerabilità, ci piacerebbe sapere di essa in modo da poterla affrontare il più presto possibile. Ci piacerebbe chiedervi di aiutarci a proteggere meglio i nostri clienti e i nostri sistemi.
Vulnerabilità fuori campo:
- La clickjacking su pagine senza azioni sensibili.
- L'attacco CSRF non autenticato/logout/login.
- Attacchi che richiedono l'accesso fisico a un dispositivo o un attacco MITM.
- Attacchi che richiedono ingegneria sociale.
- Qualsiasi attività che potrebbe portare alla interruzione del nostro servizio (DoS).
- Problemi di spoofing di contenuto e di iniezione di testo senza mostrare un vettore di attacco/non potendo modificare HTML/CSS.
- Spam di posta elettronica
- Mancanza di intestazioni DNSSEC, CAA, CSP
- L'assenza del flag Secure o HTTP solo su cookie non sensibili
- Collegamenti morti
- Enumerazione degli utenti
- SSRF o spoofing DNS nei rapporti contro webhooks o anteprima del sito. Queste funzionalità eseguono su infrastruttura serverless e non possono essere utilizzate per raggiungere infrastruttura privata Capgo quindi non sono esploitabili nel nostro ambiente.
- Configurazione dell'applicazione code o del progetto di proprietà dell'utente che Capgo non possiede, distribuisce o controlla, compresi file come capacitor.config.ts, config.capacitor.ts, sorgenti dell'applicazione code e impostazioni specifiche per l'ambiente.
- Accesso ai file del bundle Capgo o la prova che i file del bundle possono essere scaricati. I file del bundle sono asset web pubblici, gli utenti sono informati di questo e l'accesso a loro non è considerato una violazione dei dati.
Limitazioni note di Autenticazione Supabase
Alcune scoperte sono segnalate ripetutamente e legate al comportamento di Autenticazione Supabase. Queste sono trattate solo come problemi di Supabase quando possono essere riprodotti in un progetto demo di Supabase condiviso configurato come il nostro e quando un cambio di configurazione di Supabase risolve il comportamento senza modificare le regole di sicurezza Capgo. Se il fix richiede modifiche a SQL, RPC, politiche RLS, funzioni o logica dell'applicazione di Capgo, questo è un problema Capgo e dovrebbe essere segnalato a noi.
- Le relazioni devono includere un demo Supabase riproducibile, con passaggi, che corrisponde alle nostre impostazioni e dimostra il comportamento.
- Le relazioni devono includere la strada di fix esatta: o il cambiamento di impostazione/configurazione Supabase che risolve il comportamento, o l'oggetto di configurazione code/config di proprietà Capgo che deve cambiare.
- Il flusso di account/email viene verificato contro le impostazioni del progetto Supabase (ad esempio, se la verifica dell'e-mail è disabilitata e viene utilizzato il flusso di cattura).
- Il flusso di aggiornamento della password e dell'e-mail/password può dipendere dalla sessione di autenticazione Supabase corrente e dalle impostazioni di re-verification.
- Se un progetto demo dimostra un fix concreto del lato Supabase senza alcun cambiamento di politica Capgo, o mostra un difetto concreto di proprietà Capgo, lo esaminiamo come azione.
Linee guida per il testing:
- Non eseguire gli scanner automatizzati su altri progetti dei clienti. Eseguire gli scanner automatizzati può aumentare i costi per i nostri utenti. Gli scanner configurati aggressivamente potrebbero disgregare involontariamente i servizi, sfruttare le vulnerabilità, portare instabilità del sistema o violazioni dei termini di servizio dai nostri provider upstream. I nostri sistemi di sicurezza non saranno in grado di distinguere la ricognizione ostile da ricerche bianche. Se desiderate eseguire uno scanner automatizzato, notificatelo a security@capgo.app e eseguitelo solo sul vostro progetto Capgo. NON attaccare i progetti degli altri clienti.
- Non approfittare della vulnerabilità o del problema che avete scoperto, ad esempio scaricando più dati del necessario per dimostrare la vulnerabilità o cancellando o modificando i dati di altre persone.
Linee guida per la segnalazione:
- Inviate le vostre scoperte attraverso il nostro GitHub Advisory di Sicurezza:: https://github.com/Cap-go/capgo/security/advisories/new
- Si prega di fornire informazioni sufficienti per riprodurre il problema, in modo che possiamo risolverlo il più velocemente possibile.
- Accettiamo e revisioniamo i rapporti di sicurezza per i plugin Capgo, ma le borse pagate per i plugin code sono limitate a @capgo/capacitor-updater. Altri plugin Capgo sono gratuiti e non fanno parte della nostra offerta di prodotto pagata, quindi i rapporti per loro vengono revisionati ma non pagati.
Linee guida per la divulgazione:
- Per proteggere i nostri clienti, non rivelate il problema ad altri fino a quando non abbiamo condotto le ricerche, affrontato e informato i nostri clienti interessati.
-
Se desiderate condividere la vostra ricerca su Capgo in una conferenza, in un blog o in qualsiasi altro forum pubblico, dovreste condividere un bozzetto con noi per la revisione e l'approvazione almeno 30 giorni prima della data di pubblicazione. Si prega di notare che i seguenti non dovrebbero essere inclusi:
- Il dati relativi a qualsiasi progetto Capgo dei nostri clienti
- Il dati dei nostri clienti Capgo
- Le informazioni relative ai dipendenti, ai contractor o ai partner Capgo
Cosa promettiamo:
- Risponderemo alla tua segnalazione entro 7 giorni lavorativi con la nostra valutazione della segnalazione e una data di risoluzione prevista.
- Se hai seguito le istruzioni sopra, non intraprenderemo alcuna azione legale nei tuoi confronti in relazione alla segnalazione.
- Tratteremo la tua segnalazione con la massima riservatezza e non condivideremo i tuoi dati personali con terze parti senza la tua autorizzazione.
- Ti informeremo sul progresso verso la risoluzione del problema.
- Nella documentazione pubblica concernente il problema segnalato, darai il tuo nome come scopritore del problema (a meno che tu non desideri diversamente).
- Se dati compromessi appaiono nei log condivisi con noi, li trattiamo come informazioni di debug utilizzate per risolvere il problema, mai come motivo di rappresaglia o ritorsione.
Ci impegniamo a risolvere tutti i problemi il più velocemente possibile e vorremmo svolgere un ruolo attivo nella pubblicazione finale del problema dopo che è stato risolto.