Skip to main content

보안 정책

연락처: https://github.com/Cap-go/capgo.app/security/advisories/new
Canonical: https://capgo.app/security/
보안.txt: https://capgo.app/.well-known/security.txt (/security.txt)

Capgo에서 우리는 시스템 보안에 대한 우선 순위를 두고 있습니다. 그러나 시스템 보안에 얼마나 많은 노력을 기울여도 여전히 취약성이 존재할 수 있습니다.

시스템의 취약성을 발견한 경우, 가능한 한 빨리 취약성을 해결할 수 있도록 도와주실 수 있는지 알려주실 수 있는지 궁금합니다. 또한 우리의 고객과 시스템을 더 잘 보호할 수 있도록 도와주실 수 있는지 궁금합니다.

취약성 범위 밖의 취약성:

  • 클릭잭킹이 없는 페이지에 있는_sensitive_액션에 대한 클릭잭킹.
  • 무인증/로그아웃/로그인 CSRF.
  • 사용자 기기의 중간자 공격 또는 물리적 접근이 필요한 공격.
  • 사회 공학 공격이 필요한 공격.
  • 서비스 중단 (DoS)으로 인한 활동.
  • 내용 위장 및 텍스트 삽입 문제는 공격 벡터를 표시하지 않고 HTML/CSS를 수정할 수 없는 경우.
  • 이메일 위장
  • DNSSEC, CAA, CSP 헤더가 누락된 경우.
  • 비밀적이지 않은 쿠키에 Secure 또는 HTTP only 플래그가 부여되지 않은 경우.
  • 데드 링크
  • 사용자 열거
  • SSRF 또는 DNS 위조 보고는 웹후크 또는 웹사이트 미리보기에 대한 것입니다. 이 기능은 서버리스 인프라에서 실행되므로 Capgo의 개인적인 인프라에 접근할 수 없으므로 우리 환경에서 공격할 수 없습니다.
  • 사용자 소유의 애플리케이션 code 또는 프로젝트 구성이 Capgo이 소유, 배포, 또는 제어하지 않는 파일, 예를 들어 capacitor.config.ts, config.capacitor.ts, 앱 소스 code, 및 환경에 따라 설정된 환경 변수.
  • Capgo 패키지 파일에 대한 접근 또는 Capgo 패키지 파일이 다운로드 될 수 있는 증거가 필요합니다. Capgo 패키지 파일은 공개 웹 자산으로, 사용자는 이 사실을 알리고, 그에 대한 접근이 데이터 유출로 간주되지 않습니다.
  • 인증되지 않은 Capgo 플러그인/ API 엔드포인트가 의도적으로 공개된 디자인으로, API 키가 필요하지 않은 채널_셀 설정 및 업데이트/STATS 엔드포인트가 포함되어 있으면 취약점이 아닙니다. 그들을 취약점으로 보고하지 마십시오.
  • Capgo 취약점이 아닌 업로더 또는 UI가 Capgo 패키지 파일을 외부 URL을 통해 제공하는 경우 암호화로 잘못 레이블링하는 것입니다 (외부 호스팅된 패키지의 암호화는 Capgo의 제어 밖입니다).

Supabase 인증 제한 사항

Supabase Auth 동작과 관련된 몇 가지 발견은 반복적으로 보고되고 있습니다. 이러한 발견은 Supabase-side 이슈로 처리될 때만 Supabase-side 이슈로 간주됩니다. 발견이 Supabase 데모 프로젝트에서 재현될 수 있고 Supabase 구성 변경이 발견을 고치고 Capgo 보안 규칙을 변경하지 않으면 Supabase-side 이슈로 간주됩니다. 발견이 Capgo-소유 SQL, RPC, RLS 정책, 함수 또는 앱 로직 변경을 필요로 한다면 Capgo 이슈로 간주되어 우리에게 보고되어야 합니다.

  • 보고서에는 Supabase 프로젝트의 설정과 일치하는 데모 Supabase 프로젝트와 함께 발견을 재현할 수 있는 단계가 포함되어야 합니다.
  • 보고서에는 발견을 고치는 정확한 Fix 경로가 포함되어야 합니다. Fix 경로는 Supabase 설정/구성 변경 또는 Capgo-소유 code/구성 항목이 변경되어야 하는지 여부입니다.
  • 계정/이메일 흐름은 Supabase 프로젝트 설정 (예를 들어 이메일 확인이 비활성화되어 있고 캡처 흐름이 사용되는지)과 일치합니다.
  • 비밀번호 및 이메일/비밀번호 업데이트 흐름은 현재 Supabase Auth 세션 및 재인증 설정에 따라 달라질 수 있습니다.
  • 데모 프로젝트가 Supabase 측에서 수정이 필요한 concrete한 문제를 증명하고 Capgo 정책 변경이 없거나, Capgo 소유의 defect를 보여주면, 우리는 이를 actionable한 것으로 검토합니다.

테스트 지침:

  • 자동화된 스캐너를 다른 고객 프로젝트에 실행하지 마십시오. 자동화된 스캐너를 실행하면 사용자의 비용이 증가할 수 있습니다. 공격적으로 구성된 스캐너는 서비스를 방해할 수 있고 취약점을 악용할 수 있으며 시스템 instabilty 또는 침해를 유발할 수 있으며 upstream 제공자로부터의 서비스 약관을 위반할 수 있습니다. 우리의 보안 시스템은 적대적 탐색에서 백신 연구를 구별할 수 없습니다. 스캐너를 실행하고 싶다면, security@capgo.app로 연락하여 스캐너를 실행할 수 있는 Capgo 프로젝트만 실행하십시오. 다른 고객의 프로젝트를 공격하지 마십시오.
  • 취약점이나 문제를 발견한 경우, 예를 들어 취약점을 증명하기 위해 더 많은 데이터를 다운로드하거나 다른 사람의 데이터를 삭제하거나 수정하지 마십시오.

보고 지침:

  • Submit your findings through our GitHub Security Advisory:: https://github.com/Cap-go/capgo.app/security/advisories/new
  • 문제를 재현할 수 있는 충분한 정보를 제공하십시오. 문제를 해결할 수 있도록 빠르게 해결할 수 있도록 하십시오.
  • 우리는 Capgo 플러그인을 포함한 보안 보고서를 수락하고 검토합니다. 그러나 @capgo/capacitor-업데이터에서 플러그인 code에 대한 유료 보너리는 제한됩니다. 다른 Capgo 플러그인은 우리의 유료 제품 제공과 관련이 없으므로 보고서에 대한 검토는 무료이지만 보상은 없습니다.

공개 지침:

  • 우리의 고객을 보호하기 위해, 다른 사람들에게 문제를 공개하지 마십시오. 우리는 연구, 해결, 그리고 영향을 받은 고객에게 알리기 전에 문제를 조사하고 해결합니다.
  • 만약 Capgo에 대한 연구 결과를 공개하고 싶다면, конферен스, 블로그 또는 다른 공개 포럼에서 발표하고 싶다면, 최소 30일 전에 우리에게 검토와 승인에 대한 초안을 공유해 주십시오. 다음 사항은 포함하지 마십시오:
    • Capgo 고객 프로젝트에 대한 데이터
    • Capgo 고객의 데이터
    • Capgo 직원, 계약자 또는 파트너에 대한 정보

우리가 약속하는 것:

  • 우리는 7일 이내에 보고서에 대한 평가와 해결을 위한 예상 날짜를 포함한 보고서에 대한 답변을 제공할 것입니다.
  • 만약 위의 지침을 따랐다면, 우리는 보고서에 대한 법적 조치를 취하지 않을 것입니다.
  • 우리는 엄격한 비밀로 보고서를 처리하고, 개인 정보를 제 3자에게 공개하지 않을 것입니다.
  • 우리는 문제 해결을 위한 진행 상황에 대한 정보를 제공할 것입니다.
  • 보안 문제에 대한 공개 정보에서 문제를 발견한 사람으로 표시합니다 (당신이 그렇지 않게 원한다면).
  • 누군가에게 데이터가 유출된 경우, 우리는 이 데이터를 디버깅 정보로 간주하고 이 문제를 해결하기 위해 사용하는 것으로 간주합니다. 이 데이터는 복수 또는 복수에 대한 보복이나 복수에 대한 이유로 간주되지 않습니다.

우리는 가능한 한 모든 문제를 신속하게 해결하고 문제가 해결된 후 최종적으로 문제에 대한 출판에 적극적으로 참여하는 것을 원합니다.