보안 정책
연락처: https://github.com/Cap-go/capgo/security/advisories/new
Canonical: https://capgo.app/security.txt
Capgo에서 시스템의 보안을 최우선으로 생각합니다. 그러나 시스템 보안에 얼마나 많은 노력을 기울여도 여전히 취약점이 존재할 수 있습니다.
취약점을 발견한 경우, 가능한 한 빨리 취약점을 해결할 수 있도록 알려주기를 바랍니다. 또한 우리의 고객과 시스템을 더 잘 보호할 수 있도록 도와주실 수 있는지 여쭤보겠습니다.
취약점이 포함되지 않은 범위:
- 클릭잭킹이 포함되지 않은 페이지.
- 인증되지 않은/로그아웃/로그인 CSRF.
- 사용자의 장치에 대한 중간자 공격 또는 물리적 접근이 필요한 공격.
- 사용자에게 사회 공학 공격이 필요한 공격.
- 서비스 중단 (DoS)과 관련된 모든 활동.
- 컨텐츠 위장 및 텍스트 삽입 문제는 공격 벡터를 표시하지 않고 HTML/CSS를 수정할 수 없는 경우.
- 이메일 위장
- DNSSEC, CAA, CSP 헤더가 누락된 경우
- 비밀하지 않은 쿠키에 Secure 또는 HTTP only 플래그가 설정되지 않은 경우
- 데드 링크
- 사용자 열거
- SSRF 또는 DNS 위장 보고는 웹후크 또는 사이트 미리보기에 대한 것입니다. 이 기능은 서버리스 인프라에서 실행되며, 사설 Capgo 인프라에 접근할 수 없으므로, 우리 환경에서 공격할 수 없습니다.
- 사용자 소유의 애플리케이션 code 또는 프로젝트 구성이 Capgo이 소유, 배포, 또는 제어하지 않는 파일, 예를 들어 capacitor.config.ts, config.capacitor.ts, 앱 소스 code, 및 환경에 따라 설정된 설정입니다.
- Capgo 번들 파일에 대한 접근 또는 번들 파일이 다운로드 될 수 있는 증거. 번들 파일은 공개 웹 자산이며, 사용자는 이러한 사실을 알리고, 이러한 파일에 대한 접근이 데이터 유출로 간주되지 않습니다.
Supabase Auth 제한 사항
일부 발견은 반복적으로 보고되고 Supabase Auth 동작과 관련이 있습니다. 이러한 발견은 Supabase-side 문제로 처리되지만, Supabase 구성 변경이 Capgo 보안 규칙을 변경하지 않고 동작을 수정할 수 있는 경우에만 그러합니다. Supabase 구성 변경이 Capgo 소유의 SQL, RPC, RLS 정책, 함수, 또는 앱 로직을 변경하는 경우, 이는 Capgo 문제이며, 우리에게 보고해야 합니다.
- Reports must include a reproducible demo Supabase project, with steps, that matches our settings and demonstrates the behavior.
- Reports must include the exact fix path: either the Supabase setting/config change that resolves the behavior, or the Capgo-owned code/config object that must change.
- Account/email flows are validated against the Supabase project settings (for example, whether email verification is disabled and capture flow is used).
- Password and email/password update flows may depend on current Supabase Auth session and re-verification settings.
- If a demo project proves a concrete Supabase-side fix with no Capgo policy change, or shows a concrete Capgo-owned defect, we review it as actionable.
Testing guidelines:
- Do not run automated scanners on other customer projects. Running automated scanners can run up costs for our users. Aggressively configured scanners might inadvertently disrupt services, exploit vulnerabilities, lead to system instability or breaches and violate Terms of Service from our upstream providers. Our own security systems won't be able to distinguish hostile reconnaissance from whitehat research. If you wish to run an automated scanner, notify us at security@capgo.app and only run it on your own Capgo project. Do NOT attack projects of other customers.
- 보안 취약점이나 문제를 발견한 경우, 예를 들어 취약점을 증명하기 위해 더 많은 데이터를 다운로드하거나 다른 사람의 데이터를 삭제하거나 수정하지 마십시오.
보고하는 방법:
- 취약점을 발견한 결과를 GitHub 보안 고지서를 통해 제출하십시오. https://github.com/Cap-go/capgo/security/advisories/new
- 문제를 재현할 수 있는 충분한 정보를 제공하십시오. 그럼으로써 문제를 해결할 수 있는 시간을 최대한 줄일 수 있습니다.
- 우리는 Capgo 플러그인을 포함하여 Capgo 보안 보고서를 수용하고 검토합니다. 그러나 @capgo/capacitor-업데이터에서만 code 플러그인에 대한 유료 보너티를 제한합니다. 다른 Capgo 플러그인은 우리의 유료 제품 제공과 관련이 없으므로 무료로 사용할 수 있으며, 따라서 비용이 없는 보고서로 검토됩니다.
공개 취약점 보고:
- 우리의 고객을 보호하기 위해, 취약점을 다른 사람에게 알려주지 마십시오. 취약점을 조사하고, 해결하고, 영향을 받는 고객에게 알리기 전에.
-
만약 Capgo에 대한 연구를 Capgo에서 개최하는 컨퍼런스, 블로그 또는 다른 공개 포럼에서 공유하고 싶다면, 최소 30일 전에 우리에게 검토와 승인에 대한 초안을 공유하십시오. 다음 사항은 포함되지 않아야 합니다:
- Capgo 고객 프로젝트에 대한 데이터
- Capgo 고객의 데이터
- Capgo 직원, 계약자 또는 파트너에 대한 정보
우리가 약속하는 것:
- 우리는 7 일 이내에 보고서에 대한 평가와 해결 날짜를 포함한 보고서에 대한 답변을 제공합니다.
- 위의 지침을 따랐을 경우, 우리는 법적 조치 없이 보고서에 대한 보고서를 받습니다.
- 우리는 엄격한 비밀로 보고서를 처리하고, 보고서에 대한 개인 정보를 3 자에게 제공하지 않습니다.
- 우리는 문제 해결을 위한 진행 상황에 대한 정보를 제공합니다.
- 우리는 문제에 대한 보고서에 대한 공공 정보에서 문제 발견자로 여러분의 이름을 공개합니다 (만약 그렇지 않으시면).
- 로그에 공유된 데이터가 유출된 경우, 우리는 이 데이터를 문제 해결을 위한 디버깅 정보로 처리하고, 복수 또는 복수에 대한 이유로 복수하지 않습니다.
우리는 모든 문제를 가능한 한 빠르게 해결하고, 문제가 해결된 후에 문제에 대한 최종 발표에 적극적으로 참여하고 싶습니다.