安全政策
联系方式: https://github.com/Cap-go/capgo.app/security/advisories/new
规范版本: https://capgo.app/security/
安全信息: https://capgo.app/.well-known/security.txt (/security.txt)
在Capgo,我们认为系统安全是首要任务。然而,无论我们如何努力确保系统安全,仍然可能存在安全漏洞。
如果您发现安全漏洞,我们希望您能及时告知我们,以便我们尽快采取措施解决问题。我们希望您能帮助我们更好地保护我们的客户和系统。
不在保护范围内的漏洞:
- 点击劫持没有敏感操作的页面。
- 未经身份验证的/注销/登录 CSRF。
- 需要中间人或物理访问用户设备的攻击。
- 需要社会工程的攻击。
- 可能导致我们的服务中断的任何活动(DoS)。
- 内容伪造和文本注入问题,但没有攻击向量/无法修改 HTML/CSS。
- 电子邮件伪造
- 缺少 DNSSEC、CAA、CSP 头
- 非敏感 cookie 缺少 Secure 或 HTTP only 标志
- 死链
- 用户枚举
- SSRF 或 DNS 欺骗报告针对 webhook 或网站预览。这些功能在无服务器基础设施上运行,无法用于访问私有Capgo基础设施,因此它们在我们的环境中不可利用。
- 用户拥有的应用code或项目配置,Capgo不拥有、不运送或控制,包括文件如capacitor.config.ts、config.capacitor.ts、应用源code和环境特定设置。
- 访问Capgo捆绑文件或证明捆绑文件可以下载。捆绑文件是公共网络资产,用户已知晓这一点,访问它们并不被视为数据泄露。
- 未经认证的Capgo插件/API端点,根据设计是公开的,包括设置和更新/统计信息端点,不需要API密钥—are 不是漏洞。不要将它们报告为漏洞。
- 通过外部_url 服务的捆绑上传或 UI 错误标记加密不是Capgo漏洞(外部托管捆绑的加密在Capgo的控制之外)。
已知 Supabase 认证限制
某些发现反复报告并与 Supabase Auth 行为相关。这些只有在它们可以在配置如我们的共享 Supabase 演示项目中重现时才会被视为 Supabase-side 问题。并且当 Supabase 配置更改修复行为而不改变 Capgo 安全规则时才会被视为 Supabase-side 问题。如果修复需要更改 Capgo 所有 SQL、RPCs、RLS 策略、函数或应用逻辑,则这是一个 Capgo 问题,应报告给我们。
- 报告必须包含一个可重现的 Supabase 演示项目,包括步骤,匹配我们的设置并演示该行为。
- 报告必须包含精确的修复路径:要么是 Supabase 设置/配置更改,修复了该行为,要么是 Capgo 所有 code/配置对象,必须更改。
- 账户/电子邮件流程将验证为 Supabase 项目设置(例如,是否禁用电子邮件验证并使用捕获流程)。
- 密码和电子邮件/密码更新流程可能依赖于当前 Supabase Auth 会话和重新验证设置。
- 如果演示项目证明了一个具体的 Supabase-side 修复,没有 Capgo 政策更改,或者显示了一个具体的 Capgo 所有缺陷,我们将其作为可执行的内容进行审查。
测试指南:
- 请勿在其他客户项目上运行自动扫描器。运行自动扫描器可能会为我们的用户增加成本。配置过于激进的扫描器可能会意外中断服务、利用漏洞、导致系统不稳定或安全漏洞并违反我们的上游供应商服务条款。我们的安全系统无法区分恶意探测和白帽研究。如果您想运行自动扫描器,请通知我们至security@capgo.app,并只在您的Capgo项目上运行。请勿攻击其他客户的项目。
- 请勿利用您发现的漏洞或问题,例如下载比必要更多的数据来演示漏洞或删除或修改其他人的数据。
报告指南:
- 通过我们的GitHub安全建议提交您的发现: https://github.com/Cap-go/capgo.app/security/advisories/new
- 请提供足够的信息来复现问题,我们将尽快解决。
- 我们接受并审查Capgo插件的安全报告,但针对code插件的付费赏金仅限于@capgo/capacitor-updater。其他Capgo插件是免费使用的,不属于我们的付费产品,因此报告将进行审查但不付费。
披露指南:
- 为了保护我们的客户,请勿在我们研究、解决和通知受影响客户之前透露问题给其他人。
-
如果您想在会议、博客或其他公开论坛上公开有关Capgo的研究,应在发布日期至少30天前与我们分享一份草稿进行审查和批准。请注意,以下内容不应包含:
- 有关任何Capgo客户项目的数据
- Capgo客户的数据
- 有关Capgo员工、承包商或合作伙伴的信息
我们承诺:
- 我们将在7个工作日内对您的报告做出评估,并提供预计解决日期。
- 如果您遵循上述说明,我们将不会对报告采取法律行动。
- 我们将严格保密您的报告,并不会将您的个人信息传递给第三方而不获得您的许可。
- 我们将保持您报告的进展情况的通报。
- 在公开信息中,我们将将您的名字作为问题发现者的名字(除非您有其他要求)。
- 如果泄露的数据出现在与我们共享的日志中,我们将其视为用于修复问题的调试信息,而不是为报复或报复提供的理由。
我们致力于尽快解决所有问题,我们希望在问题解决后在最终发布中发挥积极作用。