버그 보너스 프로그램
Capgo는 보안과 투명성을 위해 최선을 다하고 있습니다. 모든 code는 오픈 소스이며, 우리는 보안 연구자들을 초대하여 우리의 코드베이스에서 취약점을 식별하는 데 도움을 주고자 합니다.
오픈 소스 Code
Every repository in the Capgo organization is open source. You can review, audit, and contribute to our code.
GitHub Organization: github.com/Cap-go
Capgo Backend & Landing
Main Capgo repository including backend services and landing website
Capacitor Updater Plugin
The core Capacitor plugin that handles over-the-air updates on mobile devices
유효한 신고의 요구 사항
버그 보너스 프로그램에 참여하기 위해서는 모든 다음 요구 사항을 충족해야 합니다.
- 해당 취약성의 위치를 정확하게 식별한 GitHub 저장소의 특정 파일과 라인 번호를 지정해야 합니다.
- 신고는 GitHub 보안 고지서를 통해 해당 저장소에 제출해야 합니다.
- 취약성의 설명과 잠재적 영향에 대한 명확한 설명을 포함해야 합니다.
- 문제를 재현할 수 있는 단계를 제공해야 합니다.
중요: If you cannot provide the exact line of code in GitHub where the problem exists, your report will not be eligible for the Bug Bounty program. Reports must be submitted through GitHub Security Advisory only. Payments are handled via Algora.io; please create an account there so we can pay you directly on the platform.
응답 시간과 존중
우리는 친절하고 유효한 신고에 대한 보상을 제공하지만, 우리의 시간을 존중하지 않는 사람들과 협력할 수 없습니다..communication을 차분하게 유지하고 이 프로그램을 따르세요.
- 보안 보고와 침해를 24-72 시간 내에 처리합니다.
- 우리에 대한 스팸을 보내지 마십시오. 하루에 세 개 이상의 이메일이 스팸으로 간주되어 차단됩니다.
- 이 규칙을 무시하거나 스팸인 보고에 대한 보상을 제공하지 않습니다.
- 이 규칙을 따르지 않고 스팸인 보고만 받는다면 보상을 제공하지 않습니다.
- 이 버그 보너스 프로그램의 범위 내에 있는 보고서만 받아들이며, 다른 보고서는 차단될 수 있습니다.
상태 업데이트를 요청하는 메시지(예: "확인해 보았나요?"와 같은 질문)는 보내지 마십시오. 우리가 보고서를 받았다는 것을 확인하면 그만입니다. 그 후에는 여전히 많은 작업이 남아 있으며, pull request를 준비하는 데 수일이 걸릴 수 있습니다. Capgo is a tiny bootstrapped company, so our bounty amounts are lower than large-company programs. Reports without a clear exploit path are paid up to $30 max. Exploits with real, reproducible impact on Capgo are paid up to $300 max. We accept and review security reports for Capgo plugins, but paid bounties for plugin code are limited to @capgo/capacitor-updater. Other Capgo plugins are free to use and are not part of our paid product offering, so reports for them are reviewed but unpaid. Payments are issued only after we have identified the issue, fixed it, opened a pull request, and you have verified after release that the fix works for you. This process usually takes between 20 and 30 days. Please do not send messages like "to get paid"; payment happens only once the release is live and you've tested and validated the fix.
__CAPGO_KEEP_0__은 작은 부트스트랩 회사이기 때문에 보너스 금액은 대기업 프로그램보다 낮습니다. exploit 경로가 명확하지 않은 보고서는 최대 $30까지 지불됩니다. __CAPGO_KEEP_1__에 실제로 reproducible한 영향을 미치는 exploit은 최대 $300까지 지불됩니다. __CAPGO_KEEP_2__ 플러그인에 대한 보안 보고를 수용하고 검토하지만, __CAPGO_KEEP_3__ 플러그인에 대한 지불은 @__CAPGO_KEEP_4__/__CAPGO_KEEP_5__-업데이터에 한정됩니다. 다른 __CAPGO_KEEP_6__ 플러그인은 우리의 지불 제품 제공과 관련이 없으므로, 보고는 검토되지만 지불되지 않습니다. 지불은 문제를 식별하고 수정한 후, pull request를 열었으며, 수정이 작동하는지 확인한 후에만 이루어집니다. 일반적으로 20-30 일 정도 걸립니다. "지불을 위해"라는 메시지를 보내지 마십시오. 지불은 수정이 릴리스되기 전에 이루어지지 않습니다.
- Navigate to the relevant repository on GitHub
- 보안 탭을 클릭하세요.
- 취약점을 보고하려면 "취약점 보고"를 클릭하세요.
- __CAPGO_KEEP_0__에서 취약성이 존재하는 정확한 파일 경로와 줄 번호를 포함하세요.
- __CAPGO_KEEP_1__에서 취약점을 보고하지 않은 보고서
__CAPGO_KEEP_0__ 보안 고지서를 통해 제출하지 않은 보고서
- Reports without exact code line references in GitHub
- GitHub가 직접 수정할 수 없는 외부 플랫폼, 의존성 또는 서비스의 버그 (예를 들어 Supabase로 보고)
- 사회 공학 또는 피싱 시도
- Bugs in third-party platforms, dependencies, or services that Capgo cannot fix directly (report those upstream, for example to Supabase).
- 웹 훅 또는 사이트 미리보기에 대한 SSRF 또는 DNS 위조 보고. 이 기능은 서버리스 인프라에서 실행되므로 __CAPGO_KEEP_0__의 개인 인프라에 접근할 수 없으므로 우리 환경에서 공격할 수 없습니다.
- __CAPGO_KEEP_0__ 보안 고지서를 통해 제출하지 않은 보고서
- Capgo 보안 고지서를 통해 제출하지 않은 보고서
- 사용자 소유의 애플리케이션 code 또는 프로젝트 구성이 Capgo이 소유하지 않거나 배포하지 않거나 제어하지 않는 모든 항목, capacitor.config.ts, config.capacitor.ts, 애플리케이션 소스 code, 환경별 설정과 같은 파일을 포함합니다.
- Capgo 번들 파일에 대한 접근 또는 번들 파일이 다운로드 될 수 있는 증거
서브파이브스(Supabase) 및 제3자 서비스
서브파이브스(Supabase) 플랫폼 또는 서비스 버그의 원인이면 서브파이브스(Supabase)에게 보고하지 마십시오. Capgo에게 보고하지 마십시오. Capgo이 만든 또는 선택한 취약한 논리, SQL, RPC, RLS 정책, Edge 함수 또는 구성이 Capgo에 의해 만들어졌거나 선택되었으며 우리 프로젝트에서 수정할 수 있다면, 서브파이브스(Supabase)가 제공하는 엔드포인트를 제외하고도 범위 내입니다. 서브파이브스(Supabase) 자체의 동작에 대한 발견은 reproducible 케이스와 서브파이브스(Supabase) 설정 또는 구성 변경을 포함하여 우리 프로젝트와 같은 설정으로 프로젝트를 구성하여 예방할 수 있는 정확한 서브파이브스(Supabase) 설정 또는 구성 변경을 포함하여 제출해야 합니다.
예시
유효하지 않음
- 서브파이브스(Supabase) 플랫폼 버그, 장애 또는 동작이 __CAPGO_KEEP_0__이 수정할 수 있는 항목
- 재현할 수 없는 발견
- A claim that blames Capgo for Supabase behavior without showing a Capgo-controlled fix or the exact Supabase setting/config change
유효함
- Capgo가 제어하는 서브파이브스(Supabase) 미구성화가 우리 프로젝트 설정에서 수정할 수 있는 항목(단계 포함)
- Capgo가 소유한 SQL, RPC, RLS, 함수 또는 통합 문제가 서브파이브스(Supabase) 사용을 안전하지 않게 하는 항목
- Capgo의 Supabase 프로젝트, 스키마 또는 정책 내에서 재현 가능한 문제가 발생할 수 있습니다. 이는 Supabase 엔드포인트를 통해 노출되더라도
알려진 Supabase Auth 제한 사항 (이미 보고됨)
일부 발견물은 Supabase Auth 기본값 또는 플랫폼 동작으로 인해 Capgo code의 문제가 아니라 반복적으로 보고됩니다. 이러한 문제는 Capgo의 공유 Supabase 데모 프로젝트에서 재현할 수 있는 경우에만 검토합니다. 또한 Supabase 측에서 변경할 수 있는 설정이 Capgo 보안 규칙 변경을 필요로 하지 않는 경우에만 검토합니다. Capgo 소유 SQL, RPC, RLS 정책, 함수 또는 앱 로직 변경이 필요한 경우에는 Capgo에 보고해 주세요.
- 재현 가능한 사례를 제공하고 정확한 수정 사항을 식별하세요: Supabase 설정/구성 변경이 Supabase 동작 문제를 해결하거나 Capgo 소유 code/구성 항목이 변경되어야 하는 경우
- 이메일 확인 동작은 Supabase Auth 프로젝트 설정에 따라 예상됩니다 (예를 들어 이메일 확인이 비활성화되어 있고 캡처 기반 인증이 사용되는 경우)
- 패스워드 업데이트 및 계정 복구 흐름은 항상 이전 패스워드 재입력 또는 재인증이 필요하지 않을 수 있습니다. 이는 Supabase Auth가 이러한 방식으로 구성된 경우에만 해당합니다.
- Capgo의 Bug Bounty 프로그램에 대한 질문은 Capgo의 보안 고지서를 통해 연락해 주세요.
GitHub