Nahlášení zranitelnosti
Napiš na hello@html2wp.dev a do předmětu dej SECURITY. Bezpečnostní problém prosím nehlas přes veřejné issue na GitHubu. Issues jsou tam veřejné od chvíle, kdy je někdo založí, takže každý uživatel skillu by byl problému vystavený dřív, než by existovala aktualizace k instalaci.
Jak nahlásit
Přidej všechno, co je potřeba k zopakování problému: verzi nebo commit, jednotlivé kroky a co jsi místo toho očekával. Proof of concept (funkční ukázka zneužití) pomůže a rádi ho uvidíme, ale k nahlášení ho nepotřebuješ.
Endpoint /v1/report, který popisuje dokumentace, na to není správný kanál: je to schránka na chyby generátoru a čte ji člověk spolu s běžnými hlášeními chyb.
Co můžeš čekat
- Potvrzení, že jsme hlášení dostali, do 3 pracovních dnů.
- Posouzení problému a přibližný časový plán do 10 pracovních dnů.
- Zmínka v poznámkách k vydání, pokud o ni stojíš, a žádná, pokud ne.
Když se nikdo neozve
Jsme malý provoz, ne firma s bezpečnostním týmem. Pokud hlášení po uplynutí těchto lhůt zůstane bez odpovědi, pošli ho znovu: přehlédli jsme ho, neignorujeme ho.
Co patří do rozsahu
- Skill a skripty v
skills/html2wp/assets/scripts/, které běží na tvém vlastním počítači. - Konverzní služba na adrese
api.html2wp.dev. - Šablona WordPressu, kterou služba vygeneruje, včetně PHP runtime, který se s ní dodává, a importéru obsahu.
Vyplatí se nahlásit i věci, které vypadají jako drobnosti: cokoli, co čte nebo posílá soubory mimo vstupní složku a pracovní prostor, cokoli, co jedné konverzi umožní vidět jinou, cokoli ve vygenerované šabloně, k čemu se dá dostat bez přihlášení, a cokoli, co dokončenou konverzi přiměje předat šablonu, kterou měla odmítnout.
Co do rozsahu nepatří
- Zjištění týkající se verze WordPressu, PHP nebo pluginu, kterou ses rozhodl používat, pokud je řešením aktualizace.
- Dočasný WordPress v Dockeru, který používá
test-env.shk lokálnímu ověření. Záměrně má pevné heslo správce, poslouchá jen na127.0.0.1a po každém běhu se smaže. Je to testovací pomůcka, ne nasazený web. - Hlášení, že kontrolu licence jde z klienta odstranit. Ano, jde: klient je tvůj a můžeš ho upravovat. Nic, co souvisí s bezpečností, na této kontrole nezávisí. O tom, na co máš nárok, rozhoduje služba, a placené části jsou právě ty, které bez klíče odmítne vytvořit.
- Objemové útoky typu denial of service (zahlcení služby požadavky) na
api.html2wp.deva zjištění, která se omezují na spuštění skeneru proti této adrese.
Testování proti službě
Testuj na vlastních konverzích a s vlastním licenčním klíčem. Nepokoušej se dostat k úlohám, artefaktům ani pracovním prostorům jiného účtu. Pokud si myslíš, že jsi na to našel způsob, přesně tohle je hlášení, které nám máš poslat, a stačí popsat postup. Nemusíš ho dokazovat na cizích datech.
Co odchází z tvého počítače
Popisuje to stránka o datech i README samotného pluginu, protože bezpečnostní pravidla jsou špatné místo na to, aby ses to dozvěděl poprvé. Stručně: do služby se nahraje sestavený web a konverze běží na něm. Verdikty kontrol se hlásí zvlášť a obsahují jen názvy a čísla. První fáze (Stage 1) odfiltruje z balíku soubory, které vypadají jako přihlašovací údaje, a vypíše každý, který vyřadila. Pokud najdeš něco, co se přes tento filtr dostane, patří to do rozsahu.