Skip to main content

__CAPGO_KEEP_0__

__CAPGO_KEEP_0__ github.com/Cap-go/capgo/security/advisories/new
__CAPGO_KEEP_0__ https://capgo.app/security.txt

Capgo에서 시스템 보안을 최우선으로 생각합니다. 그러나 시스템 보안에 얼마나 많은 노력을 기울여도 여전히 취약점이 존재할 수 있습니다.

__CAPGO_KEEP_0__에서 취약성을 발견하셨다면, 가능한 한 빨리 취약점을 해결할 수 있도록 알려주셔서 도와주십시오. 또한 우리의 고객과 시스템을 더 잘 보호할 수 있도록 도와주십시오.

__CAPGO_KEEP_0__

  • 클릭잭킹이 없는 페이지.
  • 사용자 인증 없이 로그아웃/로그인 CSRF.
  • 사용자의 장치에 대한 MITM 또는 물리적 접근이 필요한 공격.
  • 사용자에게 사회 공학 공격이 필요한 공격.
  • 서비스 중단 (DoS)으로 이어질 수 있는 모든 활동.
  • HTML/CSS를 수정할 수 없기 때문에 공격 벡터를 표시하지 않고도 콘텐츠 위장 및 텍스트 삽입 문제.
  • 이메일 위장
  • DNSSEC, CAA, CSP 헤더가 누락된 경우
  • 비민감한 쿠키에 Secure 또는 HTTP only 플래그가 누락된 경우
  • 데드 링크
  • 사용자 열거
  • 웹 훅 또는 웹사이트 미리보기에 대한 SSRF 또는 DNS 위장 보고. 이 기능은 서버리스 인프라에서 실행되므로 Capgo의 개인 인프라에 접근할 수 없으므로 우리 환경에서 공격할 수 없습니다.
  • code의 사용자 소유 애플리케이션 또는 프로젝트 구성이 Capgo가 소유, 배포, 또는 제어하지 않는 경우, capacitor.config.ts, config.capacitor.ts, 앱 소스 code, 및 환경별 설정과 같은 파일 포함.
  • Capgo 번들 파일에 대한 접근 또는 번들 파일이 다운로드 될 수 있는 증거. 번들 파일은 공개 웹 자산이며 사용자는 이를 알리고 번들 파일에 대한 접근은 데이터 유출로 간주되지 않습니다.

Supabase 인증 제한 사항

일부 발견은 반복적으로 보고되고 Supabase 인증 동작과 관련이 있습니다. 이들은 Supabase 측 문제로만 처리되면 Supabase 데모 프로젝트와 같은 구성으로 공유된 Supabase 데모 프로젝트에서 재현할 수 있고 Supabase 구성 변경이 동작을 수정하지 않고 Capgo 보안 규칙을 변경하지 않는 경우에만 Supabase 측 문제로 처리됩니다. 동작을 수정하는 데 Capgo 소유 SQL, RPC, RLS 정책, 함수, 또는 앱 로직 변경이 필요하면 Capgo 문제로 보고해야 합니다.

  • Reports must include a reproducible demo Supabase project, with steps, that matches our settings and demonstrates the behavior.
  • Reports must include the exact fix path: either the Supabase setting/config change that resolves the behavior, or the Capgo-owned code/config object that must change.
  • 계정/이메일 흐름은 Supabase 프로젝트 설정 (예를 들어 이메일 인증이 비활성화되어 있고 캡처 흐름이 사용되는지)과 일치합니다.
  • 비밀번호 및 이메일/비밀번호 업데이트 흐름은 현재 Supabase 인증 세션 및 재인증 설정에 의존할 수 있습니다.
  • 데모 프로젝트가 Supabase 측에서 구체적인 정책 변경 없이 구체적인 Capgo-owned 결함을 보여주거나, 구체적인 Capgo-owned 결함을 보여주면, 우리는 이를 구체적인 해결책으로 간주합니다.

테스트 지침:

  • 자동화된 스캐너를 다른 고객 프로젝트에 실행하지 마십시오. 자동화된 스캐너를 실행하면 사용자의 비용이 증가할 수 있습니다. 공격적으로 구성된 스캐너는 서비스를 방해할 수 있고, 취약점을 악용할 수 있고, 시스템 instablity 또는 침해를 유발할 수 있으며, 업스트림 제공자의 서비스 약관을 위반할 수 있습니다. 또한, 우리의 보안 시스템은 적대적 탐색에서 백금색 연구를 구별할 수 없습니다. 자동화된 스캐너를 실행하고 싶다면, security@capgo.app로 연락하여, 스캐너를 실행할 수 있는 자신의 Capgo 프로젝트에만 실행하십시오. 다른 고객의 프로젝트를 공격하지 마십시오.
  • 해당 취약점이나 문제를 이용하여, 예를 들어 취약점을 증명하기 위해 불필요한 데이터를 다운로드하거나 다른 사람의 데이터를 삭제하거나 수정하지 마십시오.

보고하는 방법:

  • 취약점 발견을 통해 GitHub 보안 고지를 제출해 주십시오. https://github.com/Cap-go/capgo/security/advisories/new
  • 문제를 재현할 수 있는 충분한 정보를 제공해 주십시오. 그럼으로써 문제를 신속하게 해결할 수 있습니다.
  • 우리는 Capgo 플러그인에 대한 보안 보고서를 수용하고 검토합니다. 그러나 @capgo/capacitor-업데이터에서만 code 플러그인에 대한 유료 보너티를 제한합니다. 다른 Capgo 플러그인은 우리의 유료 제품에 포함되지 않으므로, 그에 대한 보고서는 검토되지만 비용이 없습니다.

공개하는 방법:

  • 우리의 고객을 보호하기 위해, 취약점을 다른 사람에게 알려주지 마십시오. 취약점을 조사하고 해결한 후에야 고객에게 알려주십시오.
  • Capgo에 대한 연구를 발표하고 싶으시다면, 최소 30일 전에 발표 예정일 이전에 우리에게 연구 초안을 공유해 주십시오. 그럼으로써 우리가 연구 내용을 검토하고 승인할 수 있습니다. 다음 내용은 포함하지 마십시오:
    • Capgo 고객 프로젝트에 대한 데이터
    • Capgo 고객의 데이터
    • Capgo 직원, 계약자 또는 파트너에 대한 정보

What we promise:

  • 우리는 7 일 이내에 보고서에 대한 평가와 해결 날짜를 알려드리겠습니다.
  • 위의 지침을 따랐다면, 우리는 보고서와 관련하여 법적 조치를 취하지 않습니다.
  • 우리는 보고서를 엄격한 비밀로 처리하고, 개인 정보를 제 3 자에게 넘기지 않습니다.
  • 우리는 문제 해결을 위한 진행 상황에 대해 알려드리겠습니다.
  • 문제가 해결된 후에 문제에 대한 공공 정보에서, 우리는 문제를 발견한 사람으로 여러분의 이름을 알려드립니다 (만약 그렇지 않으시면).
  • 로그에 공유된 데이터가 누출된 경우, 우리는 그것을 디버깅 정보로 사용하여 문제를 해결하는 데 사용하는 것으로 간주합니다. 반대나 복수 보상으로는 사용하지 않습니다.

우리는 모든 문제를 가능한 한 빠르게 해결하고, 문제가 해결된 후에 문제에 대한 최종 발표에 적극적으로 참여하고 싶습니다.