Politica di Sicurezza
Contattaci: https://github.com/Cap-go/capgo/security/advisories/new
Canonical: https://capgo.app/security.txt
Al Capgo, consideriamo la sicurezza dei nostri sistemi una priorità assoluta. Tuttavia, nonostante l'impegno che mettiamo nella sicurezza dei sistemi, possono ancora esserci vulnerabilità presenti.
Se scoprite una vulnerabilità, ci piacerebbe sapere di essa in modo da poter prendere misure per affrontarla il più presto possibile. Ci piacerebbe chiedervi di aiutarci a proteggere meglio i nostri clienti e i nostri sistemi.
Vulnerabilità fuori campo:
- Clickjacking su pagine senza azioni sensibili.
- CSRF non autenticato/logout/login.
- Attacchi che richiedono l'accesso fisico a un dispositivo utente o un attacco MITM.
- Attacchi che richiedono ingegneria sociale.
- Qualsiasi attività che potrebbe portare alla interruzione del nostro servizio (DoS).
- Problemi di spoofing del contenuto e di iniezione di testo senza mostrare un vettore di attacco/senza poter modificare HTML/CSS.
- Spam di posta elettronica
- Mancanza di intestazioni DNSSEC, CAA, CSP
- L'assenza del flag di sicurezza o HTTP solo su cookie non sensibili
- Collegamenti morti
- Enumerazione degli utenti
- SSRF o spoofing DNS nei rapporti contro webhook o anteprima del sito. Queste funzionalità eseguono infrastruttura serverless e non possono essere utilizzate per raggiungere infrastruttura privata Capgo, quindi non sono esploitabili nel nostro ambiente.
- Configurazione dell'applicazione o del progetto di proprietà dell'utente code o del progetto che Capgo non possiede, non invia, non controlla, inclusi file come capacitor.config.ts, config.capacitor.ts, codice sorgente dell'applicazione code e impostazioni specifiche per l'ambiente.
- Accesso ai file del bundle Capgo o la prova che i file del bundle possono essere scaricati. I file del bundle sono asset web pubblici, gli utenti sono informati di questo e l'accesso a loro non è considerato una violazione dei dati.
Limitazioni note di Autenticazione Supabase
Alcune scoperte vengono segnalate ripetutamente e sono legate al comportamento di Autenticazione Supabase. Queste sono trattate solo come problemi di Supabase quando possono essere riprodotti in un progetto demo condiviso di Supabase configurato come il nostro e quando un cambio di configurazione di Supabase risolve il comportamento senza modificare le regole di sicurezza Capgo. Se il fix richiede modifiche a SQL, RPC, politiche RLS, funzioni o logica dell'applicazione di Capgo, questo è un problema Capgo e dovrebbe essere segnalato a noi.
- Le relazioni devono includere un demo Supabase riproducibile, con passaggi, che corrisponde alle nostre impostazioni e dimostra il comportamento.
- Reports must include the exact fix path: either the Supabase setting/config change that resolves the behavior, or the Capgo-owned code/config object that must change.
- Il flusso di account/corso di posta è verificato contro le impostazioni del progetto Supabase (ad esempio, se la verifica di posta elettronica è disabilitata e viene utilizzato il flusso di cattura).
- Il flusso di aggiornamento delle password e del posta/elettronica può dipendere dalla sessione di autenticazione Supabase corrente e dalle impostazioni di re-verifica.
- Se un progetto demo dimostra una correzione concreta del lato Supabase senza alcun cambiamento di politica Capgo, o mostra un difetto concreto di proprietà Capgo, lo esaminiamo come azione.
Linee guida di testing:
- Non eseguire gli scanner automatizzati su altri progetti dei clienti. Eseguire gli scanner automatizzati può aumentare i costi per i nostri utenti. Gli scanner configurati aggressivamente potrebbero disgregare involontariamente i servizi, sfruttare le vulnerabilità, portare a instabilità del sistema o violazioni dei termini di servizio dai nostri provider upstream. I nostri sistemi di sicurezza non saranno in grado di distinguere la ricognizione ostile da ricerche di whitehat. Se desiderate eseguire uno scanner automatizzato, notificatene a security@capgo.app e eseguitelo solo sul vostro progetto Capgo. NON attaccate i progetti degli altri clienti.
- Non approfittate della vulnerabilità o del problema che avete scoperto, ad esempio scaricando più dati del necessario per dimostrare la vulnerabilità o cancellando o modificando i dati di altre persone.
Linee guida per la segnalazione:
- Inviate le vostre scoperte attraverso il nostro GitHub Advisory di Sicurezza:: https://github.com/Cap-go/capgo/security/advisories/new
- Fornite informazioni sufficienti per riprodurre il problema, in modo che possiamo risolverlo il più velocemente possibile.
- Accettiamo e revisioniamo i rapporti di sicurezza per i plugin Capgo, ma le borse pagate per i plugin code sono limitate a @capgo/capacitor-updater. Altri plugin Capgo sono gratuiti e non fanno parte della nostra offerta di prodotto pagata, quindi i rapporti per loro vengono revisionati ma non pagati.
Linee guida per la divulgazione:
- Per proteggere i nostri clienti, non rivelate il problema ad altri fino a quando non abbiamo condotto le nostre ricerche, affrontato e informato i nostri clienti interessati.
-
Se desiderate condividere pubblicamente le vostre ricerche su Capgo in una conferenza, in un blog o in qualsiasi altro forum pubblico, dovreste condividere un bozzetto con noi per la revisione e l'approvazione almeno 30 giorni prima della data di pubblicazione. Notate che i seguenti non dovrebbero essere inclusi:
- I dati relativi a qualsiasi progetto Capgo dei nostri clienti
- I dati dei nostri clienti Capgo
- Le informazioni relative ai dipendenti, ai contractor o ai partner Capgo
Quello che promettiamo:
- Risponderemo alla tua segnalazione entro 7 giorni lavorativi con la nostra valutazione della segnalazione e una data di risoluzione prevista.
- Se hai seguito le istruzioni sopra, non intraprenderemo alcuna azione legale nei tuoi confronti in relazione alla segnalazione.
- Tratteremo la tua segnalazione con la massima riservatezza e non condivideremo i tuoi dati personali con terzi senza la tua autorizzazione.
- Ti informeremo sul progresso verso la risoluzione del problema.
- Nell'informazione pubblica concernente il problema segnalato, darai il tuo nome come scopritore del problema (a meno che tu non desideri diversamente).
- Se i dati compromessi appaiono nei log condivisi con noi, li trattiamo come informazioni di debug utilizzate per risolvere il problema, mai come motivo di rappresaglia o retribuzione.
Ci impegniamo a risolvere tutti i problemi il più velocemente possibile e vorremmo svolgere un ruolo attivo nella pubblicazione finale sul problema dopo che è stato risolto.