Saltare al contenuto principale

Politica di Sicurezza

Contattaci: https://github.com/Cap-go/capgo/security/advisories/new
Canonical: https://capgo.app/security.txt

All'interno di Capgo, consideriamo la sicurezza dei nostri sistemi una priorità assoluta. Tuttavia, nonostante l'impegno che mettiamo nella sicurezza dei sistemi, possono ancora esserci vulnerabilità presenti.

Se scoprite una vulnerabilità, ci piacerebbe saperne di più in modo da poter prendere misure per affrontarla il più velocemente possibile. Ci piacerebbe chiedervi di aiutarci a proteggere meglio i nostri clienti e i nostri sistemi.

Vulnerabilità fuori scena:

  • Clickjacking su pagine senza azioni sensibili.
  • CSRF non autenticato/logout/login.
  • Attacchi che richiedono un attacco MITM o l'accesso fisico a un dispositivo utente.
  • Attacchi che richiedono ingegneria sociale.
  • Qualsiasi attività che potrebbe portare alla interruzione del nostro servizio (DoS).
  • Problemi di spoofing di contenuto e iniezione di testo senza visualizzare un vettore di attacco/senza poter modificare HTML/CSS.
  • Spoofing di posta elettronica
  • Manca DNSSEC, CAA, CSP header
  • Mancanza di Secure o flag HTTP solo su cookie non sensibili
  • Collegamenti morti
  • Enumerazione degli utenti
  • Rapporti di SSRF o spoofing DNS contro webhook o anteprima del sito web. Queste funzionalità eseguono infrastruttura serverless e non possono essere utilizzate per raggiungere l'infrastruttura Capgo privata, quindi non sono esploitabili nel nostro ambiente.
  • Configurazione dell'applicazione o del progetto code di proprietà dell'utente che Capgo non possiede, invia, o controlla, inclusi file come capacitor.config.ts, config.capacitor.ts, sorgenti dell'app code, e impostazioni specifiche per l'ambiente.
  • Accesso ai file del pacchetto Capgo o la prova che i file del pacchetto possono essere scaricati. I file del pacchetto sono asset web pubblici, gli utenti sono informati di questo e l'accesso a loro non è considerato una violazione dei dati.

Limitazioni note di Autenticazione Supabase

Alcune scoperte vengono segnalate ripetutamente e sono legate al comportamento di Autenticazione Supabase. Queste sono trattate solo come problemi del lato Supabase quando possono essere riprodotti in un progetto demo Supabase condiviso configurato come il nostro e quando un cambio di configurazione di Supabase risolve il comportamento senza modificare le regole di sicurezza Capgo. Se il fix richiede modifiche a SQL, RPC, politiche RLS, funzioni o logica dell'app di Capgo, questo è un problema Capgo e dovrebbe essere segnalato a noi.

  • I reporti devono includere un demo Supabase riproducibile, con passaggi, che corrisponde alle nostre impostazioni e dimostra il comportamento.
  • I reporti devono includere la percorsa esatta di riparazione: o il cambiamento di impostazione/configurazione Supabase che risolve il comportamento, o l'oggetto di configurazione code di proprietà di Capgo che deve cambiare.
  • Le flussi di account/e-mail vengono validati contro le impostazioni del progetto Supabase (ad esempio, se la verifica e-mail è disabilitata e viene utilizzato il flusso di cattura).
  • I flussi di aggiornamento della password e e-mail/password possono dipendere dalle impostazioni di sessione di autenticazione Supabase corrente e dalle impostazioni di re-verification.
  • Se un progetto demo dimostra un riparo concreto sul lato Supabase con nessun cambiamento di politica Capgo, o mostra un difetto concreto di proprietà di Capgo, lo esaminiamo come azione da intraprendere.

Linee guida per la testing:

  • Non eseguire gli scanner automatizzati su altri progetti dei clienti. Eseguire gli scanner automatizzati può aumentare i costi per i nostri utenti. Gli scanner configurati aggressivamente potrebbero disgregare involontariamente i servizi, sfruttare le vulnerabilità, portare instabilità al sistema o violare i termini del servizio dei nostri provider upstream. I nostri sistemi di sicurezza non saranno in grado di distinguere la ricognizione ostile da ricerche di whitehat. Se desiderate eseguire uno scanner automatizzato, notificateci a security@capgo.app e eseguitelo solo sul vostro progetto Capgo.
  • Non approfittate della vulnerabilità o del problema che avete scoperto, ad esempio scaricando più dati del necessario per dimostrare la vulnerabilità o cancellando o modificando i dati di altre persone.

Linee guida per la segnalazione:

  • Inviate le vostre scoperte attraverso il nostro GitHub Advisory di Sicurezza:: https://github.com/Cap-go/capgo/security/advisories/new
  • Fornite informazioni sufficienti per riprodurre il problema, in modo che possiamo risolverlo il più velocemente possibile.
  • Accettiamo e valutiamo i rapporti di sicurezza per i plugin Capgo, ma le borse pagate per i plugin code sono limitate a @capgo/capacitor-aggiornatore. Altri plugin Capgo sono gratuiti e non fanno parte della nostra offerta di prodotto pagata, quindi i rapporti per loro vengono valutati ma non sono pagati.

Linee guida per la divulgazione:

  • Per proteggere i nostri clienti, non rivelate il problema ad altre persone fino a quando non abbiamo condotto una ricerca, risolto e informato i nostri clienti interessati.
  • Se desiderate condividere la vostra ricerca su Capgo in una conferenza, in un blog o in qualsiasi altro forum pubblico, dovreste condividere un bozzetto con noi per la revisione e l'approvazione almeno 30 giorni prima della data di pubblicazione. Notate che i seguenti non dovrebbero essere inclusi:
    • Dati relativi a qualsiasi progetto Capgo dei clienti
    • Dati dei clienti Capgo
    • Informazioni sugli impiegati, i contractor o i partner Capgo

Ciò che promettiamo:

  • Risponderemo al tuo rapporto entro 7 giorni lavorativi con la nostra valutazione del rapporto e una data di risoluzione prevista.
  • Se hai seguito le istruzioni sopra, non intraprenderemo alcuna azione legale nei tuoi confronti in relazione al rapporto.
  • Tratteremo il tuo rapporto con la massima riservatezza e non condivideremo i tuoi dati personali con terze parti senza la tua autorizzazione.
  • Ti informeremo sul progresso verso la risoluzione del problema.
  • Nella documentazione pubblica concernente il problema segnalato, darai il tuo nome come scopritore del problema (a meno che tu non desideri diversamente).
  • Se i dati compromessi appaiono nei log condivisi con noi, li trattiamo come informazioni di debug utilizzate per risolvere il problema, mai come motivo di rappresaglia o ritorsione.

Ci sforziamo di risolvere tutti i problemi il più rapidamente possibile e vorremmo svolgere un ruolo attivo nella pubblicazione finale del problema dopo che è stato risolto.