Politica di Sicurezza
Contattaci: https://github.com/Cap-go/capgo/security/advisories/new
Canonical: https://capgo.app/security.txt
At Capgo, we consider the security of our systems a top priority. However, no matter how much effort we put into system security, there can still be vulnerabilities present.
Se scoprite una vulnerabilità, ci piacerebbe saperne di più per poter prendere misure per affrontarla il più velocemente possibile. Ci piacerebbe chiedervi di aiutarci a proteggere meglio i nostri clienti e i nostri sistemi.
Vulnerabilità fuori ambito:
- La clickjacking su pagine senza azioni sensibili.
- L'attacco CSRF non autenticato/logout/login.
- Attacchi che richiedono l'accesso fisico a un dispositivo o un attacco MITM.
- Attacchi che richiedono ingegneria sociale.
- Qualsiasi attività che potrebbe portare alla interruzione del nostro servizio (DoS).
- Problemi di spoofing di contenuto e di iniezione di testo senza mostrare un vettore di attacco/senza poter modificare HTML/CSS.
- Spamming di posta elettronica
- Mancanza di intestazioni DNSSEC, CAA, CSP
- L'assenza del flag di sicurezza o HTTP solo su cookie non sensibili
- Collegamenti morti
- Enumerazione degli utenti
- SSRF o spoofing DNS nei rapporti contro webhook o anteprima del sito. Queste funzionalità eseguono infrastruttura serverless e non possono essere utilizzate per raggiungere infrastruttura privata Capgo, quindi non sono esploitabili nel nostro ambiente.
- User-owned application code or project configuration that Capgo does not own, ship, or control, including files such as capacitor.config.ts, config.capacitor.ts, app source code, and environment-specific settings.
- Accesso ai file del bundle Capgo o la prova che i file del bundle possono essere scaricati. I file del bundle sono asset web pubblici, gli utenti sono informati di questo e l'accesso a loro non è considerato una violazione dei dati.
Limitazioni note di Autenticazione Supabase
Alcune scoperte vengono ripetutamente segnalate e legate al comportamento di Autenticazione Supabase. Queste sono trattate solo come problemi di Supabase quando possono essere riprodotte in un progetto demo condiviso di Supabase configurato come il nostro e quando un cambiamento di configurazione di Supabase risolve il comportamento senza modificare le regole di sicurezza di Capgo. Se il fix richiede modifiche a SQL, RPC, politiche di RLS, funzioni o logica dell'app di Capgo, questo è un problema di Capgo e dovrebbe essere segnalato a noi.
- Le relazioni devono includere un demo Supabase progetto riproducibile, con passaggi, che corrisponde ai nostri impostazioni e dimostra il comportamento.
- Il rapporto deve includere il percorso di correzione esatto: o il Supabase impostazione/cambio di configurazione che risolve il comportamento, o l'oggetto di configurazione Capgo-posseduto code che deve cambiare.
- Il flusso di account/correo viene validato contro le impostazioni del progetto Supabase (ad esempio, se la verifica del correo è disabilitata e viene utilizzato il flusso di cattura).
- Il flusso di aggiornamento della password e del correo/password può dipendere dalla sessione di autenticazione Supabase corrente e dalle impostazioni di re-verifica.
- Se un progetto demo dimostra una correzione concreta del lato Supabase senza alcun cambiamento di politica Capgo, o mostra un difetto concreto Capgo-posseduto, lo esaminiamo come azione.
Linee guida di testing:
- Non eseguire gli scanner automatizzati su altri progetti dei clienti. Eseguire gli scanner automatizzati può aumentare i costi per i nostri utenti. Gli scanner configurati aggressivamente potrebbero disfunzionare involontariamente i servizi, sfruttare le vulnerabilità, portare a instabilità del sistema o violazioni dei termini di servizio dai nostri provider upstream. I nostri sistemi di sicurezza non potranno distinguere la ricognizione ostile da ricerche di whitehat. Se desiderate eseguire uno scanner automatizzato, notificatelo a security@capgo.app e eseguitelo solo sul vostro progetto Capgo personale. NON attaccare i progetti degli altri clienti.
- Non approfittare della vulnerabilità o del problema che avete scoperto, ad esempio scaricando più dati del necessario per dimostrare la vulnerabilità o cancellando o modificando i dati di altre persone.
Linee guida per la segnalazione:
- Inviate le vostre scoperte attraverso il nostro GitHub Advisory di Sicurezza:: https://github.com/Cap-go/capgo/security/advisories/new
- Per favore fornite informazioni sufficienti per riprodurre il problema, in modo che possiamo risolverlo il più velocemente possibile.
- Accettiamo e revisioniamo le segnalazioni di sicurezza per i plugin Capgo, ma le borse pagate per i plugin code sono limitate a @capgo/capacitor-aggiornatore. Altri plugin Capgo sono gratuiti e non fanno parte della nostra offerta di prodotto pagata, quindi le segnalazioni per loro vengono esaminate ma non sono pagate.
Linee guida per la divulgazione:
- Per proteggere i nostri clienti, non rivelate il problema ad altri fino a quando non abbiamo esaminato, risolto e informato i nostri clienti interessati.
-
Se desiderate condividere la vostra ricerca su Capgo in una conferenza, in un blog o in qualsiasi altro forum pubblico, dovreste condividere una bozza con noi per la revisione e l'approvazione almeno 30 giorni prima della data di pubblicazione. Notate che i seguenti non dovrebbero essere inclusi:
- Il dati relativi a qualsiasi progetto Capgo dei nostri clienti
- Il dati dei nostri clienti Capgo
- Il dati relativi ai dipendenti, ai contrattisti o ai partner Capgo
Cosa promettiamo:
- Risponderemo alla tua segnalazione entro 7 giorni lavorativi con la nostra valutazione della segnalazione e una data di risoluzione prevista.
- Se hai seguito le istruzioni sopra, non intraprenderemo alcuna azione legale nei tuoi confronti in relazione alla segnalazione.
- Tratteremo la tua segnalazione con la massima riservatezza e non condivideremo i tuoi dati personali con terze parti senza la tua autorizzazione.
- Ti informeremo sul progresso verso la risoluzione del problema.
- Nella documentazione pubblica concernente il problema segnalato, darai il tuo nome come scopritore del problema (a meno che tu non desideri diversamente).
- Se i dati compromessi appaiono nei log condivisi con noi, li trattiamo come informazioni di debug utilizzate per risolvere il problema, mai come motivo di rappresaglia o ritorsione.
Ci impegniamo a risolvere tutti i problemi il più velocemente possibile e vorremmo svolgere un ruolo attivo nella pubblicazione finale del problema dopo che è stato risolto.