الإبلاغ عن ثغرة أمنية في html2wp
راسل hello@html2wp.dev واكتب SECURITY في عنوان الرسالة. نرجو ألا تبلغ عن مشكلة أمنية عبر بلاغ (issue) علني على GitHub. البلاغات هناك علنية منذ لحظة تقديمها، فيصبح كل مستخدم للمهارة معرّضًا للمشكلة قبل أن يتوفر تحديث يمكن تثبيته.
طريقة الإبلاغ
أرفق كل ما يلزم لإعادة إنتاج المشكلة: الإصدار أو الـ commit، والخطوات، وما كنت تتوقعه بدلًا من ذلك. إثبات المفهوم (proof of concept، أي عرض عملي للاستغلال) مفيد ومرحّب به، لكنك لا تحتاج إليه لتبلغ عن شيء.
نقطة النهاية /v1/report الموضحة في الوثائق ليست القناة المناسبة لهذا: إنها صندوق بريد لعيوب المولّد، ويقرؤها شخص إلى جانب بلاغات الأخطاء العادية.
ما الذي تتوقعه
- تأكيد استلامنا للبلاغ خلال 3 أيام عمل.
- تقييم للمشكلة وجدول زمني تقريبي خلال 10 أيام عمل.
- ذكر اسمك في ملاحظات الإصدار إن أردت ذلك، وعدم ذكره إن فضّلت.
إذا لم يصلك رد
نحن فريق صغير، لا شركة لديها فريق أمني. إذا بقي البلاغ دون رد بعد هذه المهل، أرسله مرة أخرى: فاتنا ولم نتجاهله.
ما يشمله النطاق
- المهارة والسكربتات في
skills/html2wp/assets/scripts/، التي تعمل على جهازك. - خدمة التحويل على
api.html2wp.dev. - قالب WordPress الذي تولّده الخدمة، بما في ذلك بيئة تشغيل PHP المرفقة معه وأداة استيراد المحتوى.
أمور تستحق الإبلاغ حتى لو بدت صغيرة: أي شيء يقرأ أو ينقل ملفات خارج مجلد الإدخال ومساحة العمل، وأي شيء يتيح لتحويل أن يرى تحويلًا آخر، وأي شيء في قالب مولَّد يمكن الوصول إليه دون مصادقة، وأي شيء يجعل تحويلًا مكتملًا يسلّم قالبًا كان يجب أن يرفضه.
ما يقع خارج النطاق
- النتائج التي تخص إصدار WordPress أو PHP أو إضافة اخترت تشغيله، حيث يكون الإصلاح هو التحديث.
- نسخة WordPress المؤقتة في Docker التي يستخدمها
test-env.shللتحقق المحلي. لها كلمة مرور مسؤول ثابتة عن قصد، ولا تستمع إلا على127.0.0.1، وتُحذف بعد كل تشغيل. إنها أداة اختبار، لا موقع منشور. - البلاغات التي تفيد بأن فحص الترخيص يمكن إزالته من جهة العميل (client). نعم، يمكن ذلك: شيفرة العميل ملكك ويمكنك تعديلها. لا يعتمد أي شيء متعلق بالأمان على هذا الفحص. الخدمة هي التي تقرر ما يحق لك، والأجزاء المدفوعة هي تحديدًا تلك التي ترفض إنتاجها دون مفتاح.
- هجمات حجب الخدمة الحجمية (إغراق الخدمة بالطلبات) على
api.html2wp.dev، والنتائج التي لا تعدو كونها تشغيل ماسح ثغرات عليها.
الاختبار على الخدمة
اختبر على تحويلاتك أنت وبمفتاح ترخيصك أنت. لا تحاول الوصول إلى مهام حساب آخر أو ملفاته الناتجة أو مساحات عمله. إذا ظننت أنك وجدت طريقة لذلك، فهذا بالضبط البلاغ الذي نريده، ووصف الطريقة يكفي. لا حاجة إلى إثباتها على بيانات شخص آخر.
ما الذي يغادر جهازك
تشرح صفحة البيانات وملف README الخاص بالإضافة هذا الأمر، لأن سياسة الأمان ليست المكان المناسب لتعرفه أول مرة. ما يحدث هو التالي: الموقع المبني يُرفع إلى الخدمة، ويجري التحويل عليه. أما نتائج مراحل الفحص فتُبلَّغ بشكل منفصل ولا تحتوي إلا على أسماء وأرقام. تستبعد المرحلة 1 من الحمولة الملفات التي تبدو كبيانات اعتماد، وتسرد كل ملف استبعدته. إذا وجدت شيئًا يتجاوز هذا المرشّح، فهو ضمن النطاق.