보안 정책
연락처: https://github.com/Cap-go/capgo.app/안전성/보안 고지/새로운
Canonical: https://capgo.app/.well-known/security.txt
/security.txt https://capgo.app/.well-known/안전성.txt (__CAPGO_KEEP_0__)
At Capgo, we consider the security of our systems a top priority. However, no matter how much effort we put into system security, there can still be vulnerabilities present.
보안 취약점을 발견하셨다면, 가능한 한 빨리 이를 해결하기 위해 알려주셔야 합니다. 또한, 우리의 고객과 시스템을 더 잘 보호하기 위해 우리에게 도움을 주시기를 바랍니다.
범위 밖의 취약점:
- 클릭잭킹이 없는 페이지에 있는_sensitive_액션
- 인증되지 않은 로그아웃/로그인 CSRF
- 사용자의 장치에 대한 중간자 공격 또는 물리적 접근이 필요한 공격
- 사용자에게 사회 공학 공격이 필요한 공격
- 서비스의 중단 (DoS)으로 이어질 수 있는 모든 활동
- HTML/CSS를 수정할 수 없으며 공격 벡터를 표시하지 않는 콘텐츠 스푸핑 및 텍스트 인젝션 문제
- 이메일 스푸핑
- DNSSEC, CAA, CSP 헤더가 누락된 경우
- 비_sensitive_쿠키에 Secure 또는 HTTP only 플래그가 누락된 경우
- 데드링크
- 사용자 열거
- 웹 훅 또는 사이트 미리보기에 대한 SSRF 또는 DNS 위조 보고는 서버리스 인프라에서 실행되므로 private Capgo 인프라에 접근할 수 없으며 우리 환경에서 악용할 수 없습니다. 따라서 이러한 기능은 사용할 수 없습니다.
- 사용자 소유의 애플리케이션 code 또는 프로젝트 구성이 Capgo이 소유하거나 배포하거나 제어하지 않는 경우, 파일과 같은 capacitor.config.ts, config.capacitor.ts, 앱 소스 code, 환경에 따라 설정된 환경 변수가 포함됩니다.
- Access to Capgo bundle files or proof that bundle files can be downloaded. Bundle files are public web assets, users are informed of this, and access to them is not considered a data breach.
- 인증되지 않은 Capgo 플러그인/API 엔드포인트가 의도적으로 공개된 디자인으로, channel_self set 및 update/stats 엔드포인트가 API 키가 필요하지 않습니다. 이러한 엔드포인트는 취약점이 아닙니다. 이러한 엔드포인트를 취약점으로 보고하지 마십시오.
- 업로더 또는 UI가 외부 URL을 통해 제공되는 배ंडल의 암호화를 암호화로 잘못 표시하는 것은 Capgo 취약점이 아닙니다. (외부 호스트된 배ंडल의 암호화는 Capgo의 제어 밖입니다).
Supabase Auth 제한 사항
일부 발견은 반복적으로 보고되고 Supabase Auth 동작과 관련이 있습니다. 이러한 발견은 우리와 같은 설정으로 구성된 공유 Supabase 데모 프로젝트에서 재현할 수 있는 경우에만 Supabase 측 문제로 처리됩니다. 또한 Supabase 구성 변경이 동작을 수정하는 데 Capgo 보안 규칙을 변경하지 않고 동작을 수정하는 경우에만 그러합니다. Fix가 Capgo 소유 SQL, RPC, RLS 정책, 함수 또는 앱 로직 변경을 필요로 하는 경우, 이는 Capgo 문제이며 우리에게 보고해야 합니다.
- 보고서에는 공유 Supabase 데모 프로젝트, 단계, 우리의 설정과 일치하는 데모 프로젝트가 포함되어야 합니다.
- 보고서에는 정확한 Fix 경로가 포함되어야 합니다: Supabase 설정/구성 변경이 동작을 해결하거나 Capgo 소유 code/구성 항목이 변경해야 하는 경우.
- 계정/이메일 흐름은 Supabase 프로젝트 설정(예: 이메일 확인이 비활성화되어 있고 캡처 흐름이 사용되는 경우)과 일치하는지 확인됩니다.
- 패스워드 및 이메일/패스워드 업데이트 흐름은 현재 Supabase Auth 세션 및 재인증 설정에 의존할 수 있습니다.
- If a demo project proves a concrete Supabase-side fix with no Capgo policy change, or shows a concrete Capgo-owned defect, we review it as actionable.
테스트 지침:
- 다른 고객 프로젝트에 대한 자동 스캐너를 실행하지 마십시오. 자동 스캐너를 실행하면 사용자에게 비용이 발생할 수 있습니다. 공격적으로 구성된 스캐너는 서비스를 방해할 수 있으며 취약점을 악용하거나 시스템 instabilty 또는 침해를 유발할 수 있으며 upstream 제공자로부터의 서비스 약관을 위반할 수 있습니다. 우리의 보안 시스템은 적대적 탐색에서 백햇 연구를 구별할 수 없습니다. 자동 스캐너를 실행하고 싶다면, security@capgo.app로 연락주시고, Capgo 프로젝트에서만 실행해 주십시오. 다른 고객의 프로젝트를 공격하지 마십시오.
- 취약점이나 문제를 발견한 경우, 필요하지 않은 데이터를 다운로드하거나 다른 사람의 데이터를 삭제하거나 수정하지 마십시오.
보고하는 방법:
- 취약점 발견을 GitHub 보안 고지서를 통해 제출해 주십시오. https://github.com/Cap-go/capgo.app/안전성/보안 고지서
- 문제를 재현할 수 있는 충분한 정보를 제공해 주십시오. 문제를 해결할 수 있도록 빠르게 해결할 수 있도록 해 주십시오.
- Capgo 플러그인은 보안 보고서를 수용하고 검토합니다. 그러나 @capgo/capacitor-업데이터에서만 지불하는 보너가 code 플러그인에 제한됩니다. 다른 Capgo 플러그인은 우리의 유료 제품 제공에서 제외되므로, 무료로 사용할 수 있으며, 지불되지 않는 보고서를 검토합니다.
공개하는 방법:
- 취약점을 발견한 경우, 우리가 연구, 해결, 그리고 영향을 받는 고객에게 알리기 전에 다른 사람에게 알려주지 마십시오.
-
공개된 연구에 대해 Capgo에 대한 Capgo에 대한 연구에 대해 공개적으로 발표하고자 한다면, Capgo에 대한 연구에 대해 발표하기 전에 최소 30일 전에 우리에게 리뷰 및 승인에 대한 초안을 공유해야 합니다.
- Capgo에 대한 고객 프로젝트에 대한 데이터
- Capgo 고객의 데이터
- Capgo 직원, 계약자 또는 파트너에 대한 정보
우리가 약속하는 것:
- 우리는 7일 이내에 보고서에 대한 평가와 해결 날짜를 예상하는 보고서에 대한 평가와 함께 보고서에 대한 응답을 제공합니다.
- 위의 지침을 따랐다면, 우리는 보고서에 대한 법적 조치를 취하지 않습니다.
- 우리는 엄격한 비밀로 보고서를 처리하고, 보고서에 대한 개인 정보를 3자에게 전달하지 않습니다.
- 우리는 문제 해결을 위한 진행 상황에 대한 정보를 제공합니다.
- 보고서에 대한 문제에 대한 공공 정보에서, 우리는 문제를 발견한 사람으로서 당신의 이름을 공개합니다 (당신이 그렇지 않으면 원치 않는다면).
- 로그에 공유된 데이터가 누출된 경우, 우리는 그것을 디버깅 정보로 사용하여 문제를 해결하는 데 사용하는 것으로 간주하고, 복수 또는 복수에 대한 이유로 복수하지 않습니다.
우리는 모든 문제를 가능한 한 빠르게 해결하고, 문제가 해결된 후에 최종적으로 문제에 대한 발표에 적극적으로 참여하고 싶습니다.