メインコンテンツにジャンプ

バグバウンティープログラム

Capgo is committed to security and transparency. All our code is open source, and we welcome security researchers to help us identify vulnerabilities in our codebase.

Open Source Code

Every repository in the Capgo organization is open source. You can review, audit, and contribute to our code.

GitHub Organization: github.com/Cap-go

Capgo Backend & Landing

Capgo backend and product repository (capgo.app API, dashboard, and related services)

Capacitor アップデーター プラグイン

モバイル デバイスでオーバー・ザ・エア更新を管理する Capacitor のコア プラグイン

有効な報告の要件

バグ・バウティープログラムに参加するには、次の要件をすべて満たす必要があります。

  • 問題のあるファイルと行番号を GitHub リポジトリで正確に特定する必要があります
  • 報告は GitHub セキュリティ・アドバイザリに提出する必要があります
  • 問題のある部分の潜在的な影響について明確な説明を含める必要があります
  • 問題を再現するための手順を提供する必要があります

重要: 問題のある GitHub の code の正確な行番号を提供できない場合は、バグ・バウティープログラムの対象外となります。報告は GitHub セキュリティ・アドバイザリのみに提出する必要があります。支払いは Algora.io で行われます。支払いを受け取るには、Algora.io にアカウントを作成してください。

対応時間と尊厳

私たちはフレンドリーで、有効な報告に対して報酬を支払いますが、時間を尊重しない人々と協力することはできません。 ご連絡は冷静にし、このプログラムに従ってください。

  • 24-72時間以内にセキュリティ報告と侵害に対応します。
  • 私たちにスパムを送らないでください。 1日あたり3件以上のメールはスパムとみなされ、ブロックされます。
  • これらのルールを無視した報告やスパムの報告に対しては報酬を支払いません。
  • このバグバウティープログラムに従った範囲内でのみ報告を受け付けます。 それ以外の報告はブロックされる可能性があります。
  • ステータス更新の質問など「チェックしてみたか?」などの質問は避けてください。 私たちの報告を受け取ったことを確認した後、それ以上は必要ありません。 その後、多くの作業が残り、プルリクエストの準備には数日かかる可能性があります。

重要: Capgoは、非常に小規模な自律的な企業であるため、他の大企業のプログラムよりもボーナス金額が低くなります。Capgoのファイルパスが明確に示されていない報告は最大で$30まで支払われます。Capgoに実際に現実的な影響を与えるエクスプロイトは最大で$300まで支払われます。Capgoプラグインのセキュリティレポートを受け付けてレビューしていますが、codeプラグインの有料ボーナスは@capgo/capacitor-アップデーターの範囲内に制限されています。Capgoプラグインは、有料製品の範囲外であるため、報告はレビューされますが支払われません。支払いは、問題を特定し、修正をリリースし、修正が機能することを確認した後のみ行われます。プルリクエストを開くかリンクするだけでは支払いにはなりません。このプロセスは、重大度とリリースのペースに応じて数日から数週間かかります。支払いはリリースが公開され、修正が機能することを確認した後のみ行われます。リリースが公開されていない場合、メッセージを送信して「支払いを得る」ことはできません。

報告方法

  1. GitHubの関連リポジトリに移動してください
  2. セキュリティタブをクリックしてください
  3. セキュリティアドバイザリを作成するには、"セキュリティ"タブをクリックしてください
  4. セキュリティアドバイザリを作成するには、"セキュリティ"タブをクリックしてください
  5. __CAPGO_KEEP_1__のファイルパスと行番号を含めてください

__CAPGO_KEEP_1__のファイルパスと行番号を含めてください

  • Reports without exact code line references in GitHub
  • Reports not submitted through GitHub Security Advisory
  • __CAPGO_KEEP_0__のファイルパスが明確に示されていない報告は範囲外です。__CAPGO_KEEP_1__のファイルパスが明確に示されていない報告は範囲外です。__CAPGO_KEEP_0__のセキュリティアドバイザリ以外の報告は範囲外です。理論的な脆弱性の報告は範囲外です。
  • 第三者プラットフォーム、依存関係、またはサービス内のバグが Capgo が直接修正できないもの (例えば、Supabase への報告)。
  • 社会的エンジニアリングまたはフィッシング攻撃
  • サービス拒否攻撃
  • SSRF または DNS スポーフィングの報告は、ウェブホックまたはウェブサイトのプレビューに対してであり、これらの機能はサーバーレスインフラストラクチャ上で実行され、プライベート Capgo インフラストラクチャに到達することはできないため、環境内では攻撃不能である。
  • ユーザー所有の code アプリケーションまたはプロジェクトの設定が Capgo が所有、配布、または制御していないもの、ファイルとしては capacitor.config.ts、config.capacitor.ts、ソースコード code、および環境固有の設定など。
  • Capgo バンドルファイルへのアクセスまたはバンドルファイルがダウンロード可能であるという証拠。バンドルファイルはパブリックウェブアセットであり、ユーザーはこれを知っており、そこへのアクセスはデータ漏洩と見なされない。
  • 非認証 Capgo プラグイン/ API エンドポイントが意図的にパブリックであるため、チャネル_セルフセットと更新/統計エンドポイントを含め、 API キーが必要ないものは脆弱性ではありません。そういったものは報告しないでください。
  • アップローダーまたはUIが、外部URL経由で配信されるバンドルに対して暗号化を誤ってラベル付けしている場合、それは Capgo の脆弱性ではありません (外部ホストされたバンドルの暗号化は Capgo の制御外にあるため)。

サプバースと第三者サービス

Supabaseプラットフォームまたはサービスにおける根本原因が存在する場合、Supabaseに報告してください。 Capgo ではなく、Supabaseに報告してください。 Supabaseのロジック、SQL、RPC、RLSポリシー、エッジ関数、または構成が Capgo によって作成または選択された場合、Supabaseがエンドポイントを提供している場合でも、プロジェクト内で修正できる場合は対象となります。 Supabaseの動作に関する発見については、再現可能なケースと、プロジェクトの構成が ours のように設定されている場合に発生しないようにするために、exact Supabase設定またはconfig変更を含めてください。

無効

  • Supabaseプラットフォームのバグ、ダウンタイム、または動作がSupabaseのみで修正できる場合
  • 再現できない問題
  • Supabaseの動作を Capgo に責任転嫁する申し立てが存在し、 Capgo が制御する修正またはexact Supabase設定/Config変更を示していない場合

有効

  • Capgo が制御するSupabaseのミス設定がプロジェクトの設定で修正できる場合 (ステップあり)
  • Capgo 所有のSQL、RPC、RLS、関数、または統合問題が不安全なSupabase使用を引き起こしている場合
  • Capgo のSupabaseプロジェクト、スキーマ、またはポリシーにおける再現可能な問題、どちらかがSupabaseエンドポイントを通じて公開されている場合

既知のSupabase Auth制限 (既に報告済み)

Some findings are repeatedly reported and are caused by Supabase Auth defaults or platform behavior rather than Capgo code. We review these only when they can be reproduced in a shared Supabase demo project configured like ours and when the fix is a Supabase-side configuration change that does not require changing Capgo security rules. If the fix requires changing Capgo-owned SQL, RPCs, RLS policies, functions, or app logic, report it to us because that is in scope.

  • Supabase設定/構成変更がSupabaseの動作問題を解決するもの、または、Capgoが所有するcode/構成オブジェクトが変更する必要があるもの
  • メール認証の動作は、Supabase Authプロジェクトの設定に従って期待されます (例えば、メール確認が無効でキャプチャベースの認証が使用されている場合)
  • パスワード更新とアカウント復元フローは、Supabase Authがそのように構成されている場合には常に古いパスワードの再入力または再検証が必要ではない場合があります
  • このリストに問題がある場合でも、提供されたプロジェクトまたは具体的なCapgoが所有するセキュリティ欠陥を示す場合、範囲内に含めることができます

Bug Bountyプログラムに関する質問については、GitHubセキュリティアドバイザリを通じてご連絡ください