버그 보너스 프로그램
Capgo는 보안과 투명성을 위해 최선을 다하고 있습니다. 모든 code는 오픈 소스이며, 우리는 보안 연구원들을 초대하여 우리의 코드베이스에서 취약점을 식별하는 데 도움을 주세요.
오픈 소스 Code
Every repository in the Capgo organization is open source. You can review, audit, and contribute to our code.
GitHub Organization: github.com/Cap-go
Capgo Backend & Landing
Main Capgo repository including backend services and landing website
Capacitor Updater Plugin
The core Capacitor plugin that handles over-the-air updates on mobile devices
유효한 신고의 요구 사항
버그 보너스 프로그램에 참여하기 위해서는 다음의 모든 요구 사항을 충족해야 합니다.
- You must identify the exact file and line number in our GitHub repository where the vulnerability exists
- 당신은 GitHub 저장소의 정확한 파일과 라인 번호를 식별해야 합니다.
- 당신의 신고는 __CAPGO_KEEP_0__ 보안 고지서를 통해 __CAPGO_KEEP_1__ 저장소에 제출해야 합니다.
- 당신은 취약성의 명확한 설명과 그 잠재적인 영향에 대해 설명해야 합니다.
당신은 문제를 재현할 수 있는 단계를 제공해야 합니다. If you cannot provide the exact line of code in GitHub where the problem exists, your report will not be eligible for the Bug Bounty program. Reports must be submitted through GitHub Security Advisory only. Payments are handled via Algora.io; please create an account there so we can pay you directly on the platform.
당신이 __CAPGO_KEEP_0__의 정확한 라인 번호를 __CAPGO_KEEP_1__에서 식별할 수 없다면, 버그 보너스 프로그램에 참여할 수 없습니다. 신고는 __CAPGO_KEEP_2__ 보안 고지서를 통해만 제출해야 합니다. 지불은 Algora.io를 통해 처리됩니다. 따라서 지불을 받을 수 있도록 계정을 생성해 주세요.
응답 시간과 존중
- 보안 보고와 침해를 24-72 시간 내에 처리합니다.
- 우리에 대한 스팸을 보내지 마십시오. 하루에 세 이메일 이상을 보내면 스팸으로 간주되어 차단될 것입니다.
- 이 규칙을 무시하거나 스팸인 보고서에 대한 보상을 제공하지 않습니다.
- 이 규칙을 따르지 않고 스팸인 보고서에 대한 보상을 제공하지 않습니다.
- 이 버그 보너스 프로그램을 따르는 범위 내의 보고서만 수락합니다. 다른 보고서는 차단될 수 있습니다.
상태 업데이트를 요청하는 메시지(예: "확인했나요?"와 같은 질문)를 보내지 마십시오. 우리가 보고서를 받았다는 것을 확인하면 충분합니다. 그 후에는 여전히 많은 작업이 남아 있으며 pull request를 준비하는 데 수일이 걸릴 수 있습니다. Capgo is a tiny bootstrapped company, so our bounty amounts are lower than large-company programs. Reports without a clear exploit path are paid up to $30 max. Exploits with real, reproducible impact on Capgo are paid up to $300 max. We accept and review security reports for Capgo plugins, but paid bounties for plugin code are limited to @capgo/capacitor-updater. Other Capgo plugins are free to use and are not part of our paid product offering, so reports for them are reviewed but unpaid. Payments are issued only after we have identified the issue, fixed it, opened a pull request, and you have verified after release that the fix works for you. This process usually takes between 20 and 30 days. Please do not send messages like "to get paid"; payment happens only once the release is live and you've tested and validated the fix.
__CAPGO_KEEP_0__은 작은 부트스트랩 회사이기 때문에 대형 회사 프로그램보다 보너스 금액이 낮습니다. 명확한 공격 경로가 없는 보고서에 대한 보너스는 최대 $30까지 지급됩니다. __CAPGO_KEEP_1__에 실제로 reproducible한 영향을 미치는 공격에 대한 보너스는 최대 $300까지 지급됩니다. __CAPGO_KEEP_2__ 플러그인에 대한 보안 보고를 수락하고 검토합니다. 그러나 __CAPGO_KEEP_3__ 플러그인에 대한 보너스는 @__CAPGO_KEEP_4__/__CAPGO_KEEP_5__-업데이터에 한정됩니다. 다른 __CAPGO_KEEP_6__ 플러그인은 우리의 유료 제품 제공과 관련이 없으므로 보고는 검토되지만 지불되지 않습니다. 지불은 문제를 식별하고 수정한 후 pull request를 열었을 때만 이루어집니다. 그리고 수정이 작동하는지 확인한 후에 릴리스가 활성화된 후에만 지불이 이루어집니다. 일반적으로 20-30 일 정도 걸립니다. "지불을 위해"라는 메시지를 보내지 마십시오. 지불은 릴리스가 활성화되고 수정이 작동하는지 확인한 후에만 이루어집니다.
- Navigate to the relevant repository on GitHub
- 보안 탭을 클릭하세요.
- 취약점을 보고하기 위해 새로운 보안 고지서를 만들려면 "취약점 보고"를 클릭하세요.
- __CAPGO_KEEP_0__에서 취약성이 존재하는 정확한 파일 경로와 줄 번호를 포함하세요.
- 역할: 웹사이트 복사 문장. Seen in: page bug-bounty.astro. Message key `bug_bounty_how_to_report_step_4` (Bug Bounty How To Report Step 4).
취약성의 보안 영향에 대해 자세히 설명하고 문제를 재현하는 단계를 제공하세요.
- Reports without exact code line references in GitHub
- Reports not submitted through GitHub Security Advisory
- 역할: 섹션 또는 페이지 제목. Seen in: page bug-bounty.astro. Message key `bug_bounty_out_of_scope_title` (Bug Bounty Out Of Scope Title).
- Capgo의 정확한 줄 참조가 없는 __CAPGO_KEEP_1__에 제출되지 않은 보고서
- 역할: 웹사이트 복사 문장. Seen in: page bug-bounty.astro. Message key `bug_bounty_out_of_scope_1` (Bug Bounty Out Of Scope 1).
- __CAPGO_KEEP_0__ 보안 고지서를 통해 제출되지 않은 보고서
- SSRF or DNS spoofing reports against webhooks or website preview. These features run on serverless infrastructure and cannot be used to reach private Capgo infrastructure, so they are not exploitable in our environment.
- 사용자 소유의 애플리케이션 code 또는 프로젝트 구성이 Capgo이 소유하지 않거나 배포하지 않거나 제어하지 않는 모든 항목, capacitor.config.ts, config.capacitor.ts, 애플리케이션 소스 code, 및 환경에 따라 설정된 설정입니다.
- Capgo 배포 파일에 대한 접근 또는 배포 파일이 다운로드 될 수 있는 증거입니다. 배포 파일은 공개 웹 자산이며 사용자는 이러한 사실을 알리고 이러한 자산에 대한 접근이 데이터 침해로 간주되지 않습니다.
Supabase 및 제 3 자 서비스
Supabase 플랫폼 또는 서비스 버그의 원인이면 Supabase에 보고하지 마십시오. Capgo. Capgo이 만든 또는 선택한 취약한 논리, SQL, RPC, RLS 정책, Edge 함수 또는 구성이 프로젝트에서 수정할 수 있다면 Supabase가 엔드포인트를 제공하더라도 Supabase 플랫폼 버그가 아닙니다. Supabase 동작에 대한 발견에 대한 reproducible 케이스와 Supabase 설정 또는 구성 변경을 프로젝트에 적용하여 방지할 수 있는 정확한 Supabase 설정 또는 구성 변경을 포함하십시오.
예시
유효하지 않습니다
- Supabase 플랫폼 버그, 중단 또는 동작이 Supabase만이 수정할 수 있는 항목
- 재현할 수 없는 발견
- Supabase 동작을 Capgo에 책임을 지우는 주장입니다. Capgo가 제어하는 수정 또는 정확한 Supabase 설정 또는 구성 변경을 제공하지 않습니다.
유효합니다
- Capgo가 제어하는 Supabase 미구성화가 프로젝트 설정에서 수정할 수 있는 항목 (단계 포함)
- Capgo가 소유한 SQL, RPC, RLS, 함수 또는 통합 문제가 불안정한 Supabase 사용을 유발하는 항목
- Capgo의 Supabase 프로젝트, 스키마 또는 정책에서 재현할 수 있는 문제, 심지어 그것이 Supabase 엔드포인트를 통해 노출되어도
알려진 Supabase Auth 제한 사항 (이미 보고됨)
Some findings are repeatedly reported and are caused by Supabase Auth defaults or platform behavior rather than Capgo code. We review these only when they can be reproduced in a shared Supabase demo project configured like ours and when the fix is a Supabase-side configuration change that does not require changing Capgo security rules. If the fix requires changing Capgo-owned SQL, RPCs, RLS policies, functions, or app logic, report it to us because that is in scope.
- Some 발견은 반복적으로 보고되고 Supabase Auth 기본값 또는 플랫폼 동작으로 인해 Capgo code의 문제가 아니라서, 우리는 이들을 검토할 때만 공유된 Supabase 데모 프로젝트에서 재현할 수 있고, 우리와 같은 구성으로 구성된 Supabase 데모 프로젝트에서 재현할 수 있고, Supabase 측에서 변경할 수 있는 설정 변경이 __CAPGO_KEEP_2__ 보안 규칙 변경이 필요하지 않으면만 검토합니다. Fix가 __CAPGO_KEEP_3__ 소유 SQL, RPC, RLS 정책, 함수 또는 앱 로직 변경을 필요로 하는 경우, 우리는 그것을 보고해야 합니다. 왜냐하면 그것은 범위에 있습니다.
- 페이지/영역: 버그 보너스 프로그램 페이지. 역할: 장기 마케팅 또는 법률 문단. seen in: 페이지 bug-bounty.astro. Capgo 제품/브랜드 및 개발자 용어를 정확하게 유지. 메시지 키 `bug_bounty_supabase_limitations_intro` (버그 보너스 Supabase 제한 사항 소개).
- 페이지/영역: 버그 보너스 프로그램 페이지. 역할: 장기 마케팅 또는 법률 문단. seen in: 페이지 bug-bounty.astro. Capgo 제품/브랜드 및 개발자 용어를 정확하게 유지. 메시지 키 `bug_bounty_supabase_limitations_1` (버그 보너스 Supabase 제한 사항 1).
- If the issue is in this list but you can show a concrete Supabase-side fix in the provided project or a concrete Capgo-owned security defect, we can consider it in scope.
For questions about our Bug Bounty program, please reach out through our GitHub Security Advisories.