セキュリティポリシー
連絡先: https://github.com/Cap-go/capgo.app/security/advisories/new
Canonical: https://capgo.app/security/
Security.txt: https://capgo.app/.well-known/security.txt (/security.txt)
Capgoでは、システムのセキュリティを最優先事項としています。ただし、システムのセキュリティに尽力しても、必ずしも脆弱性が存在しないとは限りません。
システムの脆弱性が発見された場合、できるだけ早く対処することができます。システムのセキュリティを強化するために、ご協力いただけることをお願いいたします。
脆弱性の範囲外:
- クリックジャッキングが非感覚アクションのないページに発生する場合。
- 未認証/ログアウト/ログイン CSRF。
- ユーザーのデバイスへの物理的アクセスまたはMITM攻撃が必要な攻撃。
- 社会的エンジニアリングが必要な攻撃。
- サービスを中断する可能性のある任意の活動 (DoS)。
- HTML/CSSを変更できない場合のコンテンツのスパッフィングやテキストのインジェクションの問題。
- メールのスパッフィング
- DNSSEC、CAA、CSP ヘッダーが欠けている。
- 非感覚のクッキーにSecureまたはHTTP onlyフラグが欠けている。
- 死リンク
- ユーザー名の特定
- SSRF または DNS スポッフォッキングの報告は、ウェブホーキーまたはウェブサイトのプレビューに対して行われます。これらの機能はサーバーレスインフラストラクチャ上で実行され、プライベート Capgo インフラストラクチャに到達することはできず、環境内ではこれらの機能は利用できません。
- ユーザー所有のアプリケーション code またはプロジェクトの設定が Capgo が所有、配布、または制御していないファイル、たとえば capacitor.config.ts、config.capacitor.ts、ソースコード code、環境固有の設定などです。
- Capgo バンドルファイルへのアクセスまたはバンドルファイルがダウンロード可能であることを証明することは、データ違反と見なされません。バンドルファイルはパブリックウェブアセットであり、ユーザーはこれを知っており、バンドルファイルへのアクセスはデータ違反と見なされません。
- Unauthenticated Capgo plugin/API endpoints that are intentionally public by design — including channel_self set and update/stats endpoints that do not require an API key — are not vulnerabilities. Do not report them as such.
- 外部 URL から配布されるバンドルを暗号化するためにアップローダーまたは UI が誤って暗号化をラベル付けしている場合、それは Capgo の脆弱性ではありません (外部ホストされたバンドルを暗号化することは Capgo の制御外です)。
サプバースの認証制限事項
サポートされている機能の再現性のあるデモプロジェクトが提供され、設定が一致し、問題の挙動を示す場合、サポートされている機能の問題とみなされます。サポートされている機能の設定変更が挙動を修正し、Capgo セキュリティ規則の変更は必要ない場合、サポートされている機能の問題とみなされます。挙動を修正するには、Capgo 所有の SQL、RPC、RLS ポリシー、関数、またはアプリロジックの変更が必要な場合、それは Capgo 問題であり、報告する必要があります。
- 報告には、設定が一致し、挙動を示す再現性のあるデモサポートされた機能プロジェクトが含まれ、ステップが記載されます。
- 報告には、挙動を修正するための正確な修正パスが含まれます。挙動を修正するには、サポートされている機能の設定/構成変更が必要な場合、または Capgo 所有の code /構成オブジェクトが変更する必要がある場合です。
- アカウント/メールフローは、サポートされている機能のプロジェクト設定 (例: メール確認が無効化され、キャプチャフローが使用されている場合) に対して検証されます。
- パスワードとメール/パスワードの更新フローは、現在のサポートされている機能の認証セッションと再検証設定に依存する場合があります。
- デモプロジェクトが、Capgo ポリシー変更なしで、具体的なサポートされている機能側の修正を示した場合、または具体的な Capgo 所有の欠陥を示した場合、レビューすることができます。
テストガイドライン:
- 他の顧客プロジェクトに自動スキャナーを実行しないでください。自動スキャナーを実行すると、ユーザーにコストがかかります。強化された設定のスキャナーは、サービスを混乱させたり、脆弱性を利用したり、システムのinstabilityを引き起こしたり、セキュリティ上の違反を引き起こしたりする可能性があります。上流のプロバイダーから提供されるTerms of Serviceを違反する可能性があります。 自分たちのセキュリティシステムは、白帽研究から敵対的な偵察を区別することができません。 自動スキャナーを実行したい場合は、security@capgo.appに連絡してください。 自分のCapgoプロジェクトでしか実行しないでください。 他の顧客のプロジェクトに攻撃を加えないでください。
- 脆弱性や問題を発見した場合、その脆弱性や問題を利用して、必要以上のデータをダウンロードしたり、他の人のデータを削除したり、変更したりしないでください。
報告ガイドライン:
- 発見した情報を、GitHub Security Advisory:: から提出してください。 https://github.com/Cap-go/capgo.app/security/advisories/new
- 問題を再現するのに十分な情報を提供してください。 そうすることで、問題を解決できるようになります。
- We accept and review security reports for Capgo plugins, but paid bounties for plugin code are limited to @capgo/capacitor-updater. Other Capgo plugins are free to use and are not part of our paid product offering, so reports for them are reviewed but unpaid.
漏洩ガイドライン:
- 問題を他の人に明らかにしないでください。 そうすることで、問題を解決できるようになります。
-
あなたが Capgo に関する研究を会議、ブログ、またはその他の公のフォーラムで公開したい場合、公表予定日から30日以上前に、レビューと承認のために、ドラフトを共有してください。
- あなたの Capgo の顧客プロジェクトに関するデータ
- Capgo の顧客のデータ
- Capgo の従業員、契約社員、パートナーの情報
私たちが約束すること
- あなたの報告に対して、7営業日以内に、報告の評価と解決予定日を含む回答を送ります。
- あなたが上記の指示を遵守している場合、報告に関してあなたに対して法的措置をとることはありません。
- あなたの報告は厳密に機密扱いとなり、第三者にあなたの個人情報を共有することはありません。
- あなたの報告の進捗状況について、解決まであなたに情報を提供します。
- 問題が報告された公の情報において、問題を発見した人物としてあなたの名前を明らかにします (あなたがそう望まない場合を除く)。
- あなたが共有したログに漏れたデータが表示される場合、データは問題を修正するために使用されるデバッグ情報として扱われ、報復や復讐の理由にはなりません。
私たちは、できるだけ早く問題を解決し、問題が解決された後、最終的な問題の発表に積極的に参加したいと考えています。