보안 정책
연락처: https://github.com/Cap-go/capgo/security/advisories/new
Canonical: https://capgo.app/security.txt
Capgo에서 시스템 보안에 대한 우선 순위를 두고 있습니다. 그러나 시스템 보안에 대한尽可能한 노력에도 불구하고, 여전히 취약성이 존재할 수 있습니다.
취약성을 발견한 경우, 가능한 한 빨리 취약성을 해결할 수 있도록 알려주셔서 도와주십시오. 또한 우리의 고객과 시스템을 더 잘 보호할 수 있도록 도와주십시오.
범위 밖의 취약성:
- 클릭잭킹이 없는 페이지에 대한 클릭잭킹.
- 인증되지 않은/로그아웃/로그인 CSRF.
- 사용자의 장치에 대한 물리적 접근 또는 중간자 공격이 필요한 공격.
- 사용자에게 사회 공학 공격이 필요한 공격.
- 서비스 중단 (DoS)과 관련된 모든 활동.
- 컨텐츠 위장 및 텍스트 삽입 문제는 공격 벡터를 표시하지 않고 HTML/CSS를 수정할 수 없을 때 발생합니다.
- 이메일 위장
- DNSSEC, CAA, CSP 헤더가 누락된 경우
- 비밀적이지 않은 쿠키에 Secure 또는 HTTP only 플래그가 설정되지 않은 경우
- 데드 링크
- 사용자 열거
- SSRF 또는 DNS 위장 보고는 웹후크 또는 사이트 미리보기에 대한 것입니다. 이 기능은 서버리스 인프라에서 실행되며, 사설 Capgo 인프라에 접근할 수 없으므로, 우리 환경에서 공격할 수 없습니다.
- 사용자 소유의 애플리케이션 code 또는 프로젝트 구성이 Capgo이 소유하거나 배포하거나 제어하지 않는 경우, 파일이 capacitor.config.ts, config.capacitor.ts, 앱 소스 code, 환경에 따라 설정된 설정과 같은 경우.
- Capgo 번들 파일에 대한 접근 또는 번들 파일이 다운로드 될 수 있는 증거. 번들 파일은 공개 웹 자산이며, 사용자는 이러한 사실을 알리고, 이러한 파일에 대한 접근은 데이터 유출로 간주되지 않습니다.
Supabase Auth 제한 사항
일부 발견은 반복적으로 보고되고 Supabase Auth 동작과 관련이 있습니다. 이러한 발견은 Supabase-side 문제로 처리되지만, Supabase demo 프로젝트에서 공유된 Supabase 구성과 ours와 같은 구성으로 재현할 수 있고, Supabase 구성 변경이 Capgo 보안 규칙을 변경하지 않고 동작을 수정할 수 있는 경우에만 그러합니다. Supabase 구성 변경이 Capgo 소유의 SQL, RPC, RLS 정책, 함수, 또는 앱 로직을 변경하는 경우, 이는 Capgo 문제이며, 우리에게 보고해야 합니다.
- Reports must include a reproducible demo Supabase project, with steps, that matches our settings and demonstrates the behavior.
- Reports must include the exact fix path: either the Supabase setting/config change that resolves the behavior, or the Capgo-owned code/config object that must change.
- Account/email flows are validated against the Supabase project settings (for example, whether email verification is disabled and capture flow is used).
- Password and email/password update flows may depend on current Supabase Auth session and re-verification settings.
- If a demo project proves a concrete Supabase-side fix with no Capgo policy change, or shows a concrete Capgo-owned defect, we review it as actionable.
Testing guidelines:
- Do not run automated scanners on other customer projects. Running automated scanners can run up costs for our users. Aggressively configured scanners might inadvertently disrupt services, exploit vulnerabilities, lead to system instability or breaches and violate Terms of Service from our upstream providers. Our own security systems won't be able to distinguish hostile reconnaissance from whitehat research. If you wish to run an automated scanner, notify us at security@capgo.app and only run it on your own Capgo project. Do NOT attack projects of other customers.
- 보안 취약점이나 문제를 발견한 경우, 예를 들어 취약점을 증명하기 위해 더 많은 데이터를 다운로드하거나 다른 사람의 데이터를 삭제하거나 수정하지 마십시오.
보고하는 방법:
- GitHub 보안 고지서를 통해 발견한 결과를 제출하십시오. https://github.com/Cap-go/capgo/security/advisories/new
- 문제를 재현할 수 있는 충분한 정보를 제공하십시오. 그러면 문제를 해결할 수 있는 최대한 빠르게 해결할 수 있습니다.
- We accept and review security reports for Capgo plugins, but paid bounties for plugin code are limited to @capgo/capacitor-updater. Other Capgo plugins are free to use and are not part of our paid product offering, so reports for them are reviewed but unpaid.
공개하는 방법:
- 우리의 고객을 보호하기 위해, 문제를 다른 사람에게 공개하지 마십시오. 문제를 해결하고 고객에게 알리기 전에 연구하고 해결해야 합니다.
-
Capgo에 대한 연구를 공유하고 싶다면, 최소 30일 전에 발행 예정일 이전에 우리에게 검토와 승인에 대한 초안을 공유하십시오. 다음을 포함하지 마십시오:
- Capgo 고객 프로젝트에 대한 데이터
- Capgo 고객의 데이터
- Capgo 직원, 계약자 또는 파트너에 대한 정보
우리가 약속한 것:
- 당신의 보고서에 대한 답변을 7일 이내에 보내고, 보고서 평가와 해결 예정일을 알려드립니다.
- 위의 지침을 따랐다면, 우리는 당신에 대한 법적 조치를 취하지 않습니다.
- 당신의 개인 정보를 제 3자에게 넘기지 않고, 엄격한 비밀로 처리합니다.
- 문제 해결에 대한 진행 상황에 대해 당신에게 알려드립니다.
- 당신의 이름을 문제 발견자로 공개합니다 (당신의 의견이 있으면 다르게 할 수 있습니다).
- 로그에 공유된 데이터가 유출된 경우, 우리는 그것을 디버깅 정보로만 다루고, 복수나 복수에 대한 이유로는 다루지 않습니다.
문제를 해결하는 데 최대한 빠르게 노력하고, 문제가 해결된 후에 최종적으로 문제에 대한 정보를 공개하는 데 적극적으로 참여하고 싶습니다.