Saltare al contenuto principale

Politica di Sicurezza

Contattaci: https://github.com/Cap-go/capgo.app/security/advisories/new
Canonical: https://capgo.app/security/
Security.txt: https://capgo.app/.well-known/security.txt (/security.txt)

Al Capgo, consideriamo la sicurezza dei nostri sistemi una priorità assoluta. Tuttavia, nonostante l'impegno che mettiamo nella sicurezza dei sistemi, possono ancora esserci vulnerabilità presenti.

Se scoprite una vulnerabilità, ci piacerebbe saperne di più in modo da poterla affrontare il più velocemente possibile. Ci piacerebbe chiedervi di aiutarci a proteggere meglio i nostri clienti e i nostri sistemi.

Vulnerabilità fuori ambito:

  • Clickjacking su pagine senza azioni sensitive.
  • CSRF non autenticato/disconnesione/connesione.
  • Attacchi che richiedono l'accesso fisico a un dispositivo utente o un attacco MITM.
  • Attacchi che richiedono ingegneria sociale.
  • Qualsiasi attività che potrebbe portare alla interruzione del nostro servizio (DoS).
  • Issue di spoofing del contenuto e di iniezione di testo senza mostrare un vettore di attacco/non potendo modificare HTML/CSS.
  • Spam di posta elettronica
  • Mancanza di intestazioni DNSSEC, CAA, CSP
  • L'assenza del flag di sicurezza o HTTP solo su cookie non sensibili
  • Collegamenti morti
  • Enumerazione degli utenti
  • Rapporti di SSRF o spoofing DNS contro le webhook o anteprima del sito web. Queste funzionalità eseguono un'infrastruttura serverless e non possono essere utilizzate per raggiungere l'infrastruttura Capgo privata, quindi non sono esploitabili nel nostro ambiente.
  • La configurazione dell'applicazione o del progetto code di proprietà dell'utente o Capgo che non possiede, invia o controlla, compresi file come capacitor.config.ts, config.capacitor.ts, sorgenti dell'applicazione code e impostazioni specifiche dell'ambiente.
  • Accesso ai file del bundle Capgo o la prova che i file del bundle possono essere scaricati. I file del bundle sono asset web pubblici, gli utenti sono informati di questo e l'accesso a loro non è considerato una violazione dei dati.
  • Endpoint non autenticati Capgo del plugin/API che sono pubblici di proposito — compresi endpoint set e update/stats del canale che non richiedono una API chiave — non sono vulnerabilità. Non segnalatele come tali.
  • L'etichettatura errata dell'upload o dell'interfaccia utente per l'encryption dei bundle serviti tramite external_url non è una Capgo vulnerabilità (l'encryption dei bundle ospitati esternamente è fuori dal controllo di Capgo).

Limitazioni note di Autenticazione Supabase

Alcuni ritrovamenti vengono segnalati ripetutamente e sono legati al comportamento di Supabase Auth. Questi vengono trattati solo come problemi di Supabase quando possono essere riprodotti in un progetto demo condiviso di Supabase configurato come il nostro e quando un cambio di configurazione di Supabase risolve il comportamento senza modificare le regole di sicurezza Capgo. Se il fix richiede di modificare SQL, RPCs, politiche RLS, funzioni o logica dell'app di Capgo, questo è un problema di Capgo e dovrebbe essere segnalato a noi.

  • Le segnalazioni devono includere un progetto demo Supabase riproducibile, con passaggi, che corrisponde alle nostre impostazioni e dimostra il comportamento.
  • Le segnalazioni devono includere il percorso di fix esatto: o il cambio di impostazione/configurazione di Supabase che risolve il comportamento, o l'oggetto Capgo-di proprietà code/config che deve cambiare.
  • Il flusso di account/email viene verificato contro le impostazioni del progetto Supabase (ad esempio, se la verifica dell'email è disabilitata e viene utilizzato il flusso di cattura).
  • Il flusso di aggiornamento della password e dell'email/password può dipendere dalle impostazioni di sessione di autenticazione Supabase corrente e dalla riconferma delle impostazioni.
  • Se un progetto demo dimostra un fix concreto di Supabase con nessun cambio di politica Capgo o mostra un difetto concreto di proprietà Capgo, lo esaminiamo come azione.

Linee guida per i test:

  • Non eseguire scanner automatici su altri progetti dei clienti. Eseguire scanner automatici può aumentare i costi per i nostri utenti. Scanner configurati aggressivamente potrebbero disfunzionare involontariamente i servizi, sfruttare le vulnerabilità, portare instabilità al sistema o violare i termini di servizio dei nostri fornitori upstream. I nostri sistemi di sicurezza non saranno in grado di distinguere la ricognizione ostile dalla ricerca bianca. Se desiderate eseguire uno scanner automatico, notificatene a security@capgo.app e eseguitelo solo sul vostro progetto Capgo.
  • Non approfittate della vulnerabilità o del problema che avete scoperto, ad esempio scaricando più dati del necessario per dimostrare la vulnerabilità o cancellando o modificando i dati degli altri.

Linee guida per la segnalazione dei problemi:

  • Inviate le vostre scoperte attraverso il nostro GitHub Advisory di Sicurezza:: https://github.com/Cap-go/capgo.app/security/advisories/new
  • Fornite informazioni sufficienti per riprodurre il problema, in modo che possiamo risolverlo il più velocemente possibile.
  • Accettiamo e valutiamo le segnalazioni di sicurezza per i plugin Capgo, ma le borse pagate per i plugin code sono limitate a @capgo/capacitor-updater. Altri plugin Capgo sono gratuiti e non fanno parte della nostra offerta di prodotto pagata, quindi le segnalazioni per loro vengono valutate ma non sono pagate.

Linee guida per la divulgazione:

  • Per proteggere i nostri clienti, non rivelate il problema agli altri fino a quando non abbiamo condotto le nostre ricerche, affrontato e informato i nostri clienti interessati.
  • Se desidera condividere pubblicamente la propria ricerca su Capgo in una conferenza, in un blog o in qualsiasi altro forum pubblico, si dovrebbe condividere un bozzetto con noi per la revisione e l'approvazione almeno 30 giorni prima della data di pubblicazione. Si prega di notare che le seguenti informazioni non dovrebbero essere incluse:
    • Informazioni relative a qualsiasi progetto di cliente Capgo
    • Capgo dati dei clienti
    • Informazioni sui dipendenti, i contrattisti o i partner Capgo

Cosa promettiamo:

  • Risponderemo al suo rapporto entro 7 giorni lavorativi con la nostra valutazione del rapporto e una data di risoluzione prevista.
  • Se ha seguito le istruzioni sopra, non prenderemo alcuna azione legale nei suoi confronti in relazione al rapporto.
  • Tratteremo il suo rapporto con la massima riservatezza e non passeremo le sue informazioni personali a terze parti senza il suo consenso.
  • Ci impegniamo a mantenerla informata sul progresso verso la risoluzione del problema.
  • Nella informazione pubblica concernente il problema segnalato, daremo il suo nome come scopritore del problema (a meno che non desideri diversamente).
  • Se i dati compromessi appaiono nei log condivisi con noi, li trattiamo come informazioni di debug utilizzate per risolvere il problema, mai come motivo di rappresaglia o retribuzione.

Ci impegniamo a risolvere tutti i problemi il più rapidamente possibile e vorremmo giocare un ruolo attivo nella pubblicazione finale del problema dopo che è stato risolto.