Biztonság az Omarchynál
Sérülékenység bejelentése
Ha úgy gondolod, biztonsági sérülékenységet találtál az Omarchyban, jelezd bizalmasan az Omarchy Security csapatnak, hogy kivizsgálhassuk és kijavíthassuk a nyilvánosságra kerülése előtt.
security@omarchy.orgA lehetséges sérülékenységeket ne jelentsd nyilvánosan a GitHub Issues felületén, Discordon vagy közösségi médiában, amíg nem oldottuk meg őket.
Mi számít sérülékenységnek?
Egy hibát akkor tekintünk biztonsági sérülékenységnek, ha kihasználásával érdemi biztonsági határ léphető át: egy nem megbízható vagy kisebb jogosultságú fél korábban nem birtokolt hozzáférést, jogosultságot vagy irányítást szerez.
A robusztusabbá tehető, de biztonsági határt át nem lépő kód fejlesztési lehetőség, nem sérülékenység. Ettől még befogadhatjuk a javasolt javítást, és megemlíthetjük a bejelentőt a kiadási megjegyzésekben.
A biztonsági közreműködők oldalán való szereplés attól függ, hogy a jelentés igazolt biztonsági sérülékenységet azonosít-e, nem annak súlyosságától.
Mit tartalmazzon a jelentés?
Adj elég információt a probléma megértéséhez és reprodukálásához:
- Az érintett összetevő és az Omarchy verziója.
- Annak leírása, hogy a támadó mire képes a kihasználás előtt és után.
- A reprodukálás lépései és bármilyen demonstrációs kód.
- Az általad választott elérhetőség a további egyeztetéshez.
Felelős közzététel
Jóhiszeműen járj el a sérülékenységek vizsgálata és bejelentése során:
- Csak saját rendszert és fiókot tesztelj, vagy olyat, amelyre kifejezett engedélyed van.
- Kerüld a magánszféra megsértését, a fennakadást, az adatrombolást és a szolgáltatás romlását.
- Ne használd ki a sérülékenységet a bemutatáshoz szükséges mértéken túl.
- Adj észszerű lehetőséget a kivizsgálásra és javításra a részletek publikálása előtt.
Átnézzük a jelentést, és amennyire tudunk, tájékoztatunk a megoldásig.
Köszönetnyilvánítás
Az igazolt sérülékenységet bizalmasan jelző és a javítás kiadására időt adó kutatóknak a biztonsági közreműködők oldalán mondunk köszönetet. A biztonsági határt át nem lépő, elfogadott fejlesztéseket is feltüntethetjük a kiadási megjegyzésekben.
A felsorolás a bejelentő X-profiljára mutat, és megjeleníti az avatárját. Ismételt bejelentésnél csak az első bejelentő jogosult az elismerésre.
Általános hibák és segítség
Minden nem biztonsági sérülékenységhez az Omarchy hibakövetőjét használd.