Skip to main content

보안 정책

문의: https://github.com/Cap-go/capgo/security/advisories/new
기본 형식: https://capgo.app/보안.txt

Capgo에서 시스템의 보안을 최우선으로 생각합니다. 그러나 시스템 보안에 얼마나 많은 노력을 기울여도 여전히 취약점이 존재할 수 있습니다.

취약점을 발견한 경우 가능한 한 빨리 대응할 수 있도록 알려주셔서 도와주실 수 있는지 여쭤보겠습니다. 또한 우리의 고객과 시스템을 더 잘 보호할 수 있도록 도와주실 수 있는지 여쭤보겠습니다.

범위 밖의 취약점:

  • 페이지에敏感한 동작이 없는 클릭잭킹.
  • 인증되지 않은 로그아웃/로그인 CSRF.
  • 사용자의 장치에 대한 MITM 또는 물리적 접근이 필요한 공격.
  • 사용자에게 사회적工程을 사용하는 공격.
  • 서비스의 중단을 유발할 수 있는 모든 활동 (DoS).
  • HTML/CSS를 수정할 수 없으며 공격 벡터를 표시하지 않는 콘텐츠 스푸핑 및 텍스트 인젝션 문제.
  • 이메일 스푸핑
  • DNSSEC, CAA, CSP 헤더가 누락된 경우
  • 비보안 또는 HTTP only 플래그가 설정되지 않은 비민감 쿠키
  • 데드 링크
  • 사용자 열거
  • SSRF 또는 DNS 위조 보고가 웹 훅 또는 웹사이트 미리보기에 대한 것입니다. 이 기능은 서버리스 인프라에서 실행되므로私有Capgo 인프라에 접근할 수 없으므로 우리 환경에서 이익이 없습니다.
  • 사용자가 소유한 애플리케이션 code 또는 프로젝트 구성 Capgo이 소유, 배포, 또는 제어하지 않는 파일, 예를 들어 capacitor.config.ts, config.capacitor.ts, 앱 소스 code, 및 환경에 따라 설정된 환경 설정.
  • Capgo 번들 파일에 대한 접근 또는 번들 파일이 다운로드 될 수 있는 증거. 번들 파일은 공개 웹 자산이며 사용자는 이러한 사실을 알고 있으며 이러한 접근은 데이터 유출로 간주되지 않습니다.

Supabase 인증 한계

일부 발견은 반복적으로 보고되고 Supabase 인증 동작과 관련이 있습니다. 이러한 발견은 Supabase 측 문제로만 처리되면 Supabase demo 프로젝트를 공유하여 우리의 설정과 일치하는 데 reproduce 할 수 있고 Supabase 구성 변경이 동작을 수정하는 데 Capgo 보안 규칙을 변경하지 않는 경우에만 그러합니다. 동작을 수정하는 데 Capgo 소유 SQL, RPC, RLS 정책, 함수 또는 앱 로직 변경이 필요하면 Capgo 문제로 보고해야 합니다.

  • 보고서에는 reproducible demo Supabase 프로젝트, 단계가 포함되어야 하며 우리의 설정과 일치하고 동작을 보여줍니다.
  • 보고서에는 정확한 수정 경로가 포함되어야 하며 동작을 수정하는 데 필요한 Supabase 설정/구성 변경 또는 Capgo 소유 code/config 객체가 변경되어야 합니다.
  • __CAPGO_KEEP_0__ 프로젝트 설정에 따라 이메일 흐름이 Supabase 프로젝트 설정과 검증됩니다 (예를 들어 이메일 인증이 비활성화되어 캡처 흐름이 사용되는 경우).
  • 비밀번호 및 이메일/비밀번호 업데이트 흐름은 현재 Supabase Auth 세션 및 재인증 설정에 따라 달라질 수 있습니다.
  • 데모 프로젝트가 Supabase 측에서 Capgo 정책 변경 없이 구체적인 문제를 해결하거나 Capgo 소유의 구체적인 결함을 보여주면, 우리는 이를 실행 가능한 것으로 검토합니다.

테스트 지침:

  • Do not run automated scanners on other customer projects. Running automated scanners can run up costs for our users. Aggressively configured scanners might inadvertently disrupt services, exploit vulnerabilities, lead to system instability or breaches and violate Terms of Service from our upstream providers. Our own security systems won't be able to distinguish hostile reconnaissance from whitehat research. If you wish to run an automated scanner, notify us at security@capgo.app and only run it on your own Capgo project. Do NOT attack projects of other customers.
  • 취약점이나 문제를 발견한 경우, 필요하지 않은 데이터를 다운로드하거나 다른 사람의 데이터를 삭제하거나 수정하지 마십시오.

보고 지침:

  • 보고된 내용을 통해 GitHub 보안 고지서를 제출하십시오. https://github.com/Cap-go/capgo/security/advisories/new
  • 문제를 재현할 수 있는 충분한 정보를 제공하십시오. 문제를 해결할 수 있도록 빠르게 해결할 수 있도록 하십시오.
  • Capgo 플러그인에 대한 보안 보고서를 수용하고 검토합니다. 그러나 @capgo/capacitor-업데이터에서 code 플러그인에 대한 보상은 제한됩니다. 다른 Capgo 플러그인은 우리의 유료 제품에 포함되지 않으므로, 그에 대한 보고서는 검토되지만 비용이 들지 않습니다.

보호 지침:

  • 고객을 보호하기 위해, 우리는 문제를 조사, 해결, 고객에게 알리고 난 후에 다른 사람들에게 알려주지 마십시오.
  • Capgo에 대한 연구를 발표하고 싶으시다면, 최소 30일 전에 발표 예정일 이전에 우리에게 검토 및 승인 받은 초안을 공유해 주십시오. 다음 사항은 포함하지 마십시오.
    • Capgo 고객 프로젝트에 대한 데이터
    • Capgo 고객의 데이터
    • Capgo 직원, 계약자 또는 파트너에 대한 정보

우리가 약속하는 것:

  • 우리는 7일 이내에 보고서에 대한 평가와 해결 문제까지의 예상 날짜를 포함한 답변을 보내드립니다.
  • 위의 지침을 따랐다면, 우리는 보고서에 대한 법적 조치를 취하지 않습니다.
  • 우리는 개인 정보를 보호하고, 개인 정보를 3자에게 넘기지 않습니다.
  • 우리는 문제를 해결하는 방향으로 진행되는 상황을 고객에게 알려드립니다.
  • In __CAPGO_KEEP_0__ 문제에 대한 공개 정보에서, 우리는 문제를 발견한 사람으로 여러분의 이름을 발표합니다 (당신이 그렇지 않으면 원치 않는 경우).
  • 누군가에게 로그를 공유한 경우에만 로그에 나타난 유출된 데이터를 debug 정보로 간주하고 문제를 해결하기 위해 사용하는 것으로 간주합니다. Retaliation이나 retribution의 이유로 사용하지 않습니다.

가능한 한 모든 문제를 빠르게 해결하고, 문제가 해결된 후에 문제에 대한 최종 발표에 적극적으로 참여하고 싶습니다.