Rapportér en sårbarhed
Skriv til hello@html2wp.dev med SECURITY i emnefeltet. Rapportér ikke et sikkerhedsproblem i et offentligt issue på GitHub. Issues der er offentlige fra det øjeblik, nogen opretter dem, så alle brugere af skillen ville være udsat for problemet, før der fandtes en opdatering at installere.
Sådan rapporterer du
Tag alt med, der skal til for at genskabe problemet: versionen eller committen, trinene, og hvad du forventede i stedet. Et proof of concept (en fungerende demonstration af angrebet) hjælper og er velkomment, men du behøver ikke et for at rapportere noget.
Endpointet /v1/report, som dokumentationen beskriver, er ikke den rette kanal til dette: det er en postkasse til fejl i generatoren, og et menneske læser den sammen med almindelige fejlrapporter.
Hvad du kan forvente
- Bekræftelse på, at vi har modtaget rapporten, inden for 3 arbejdsdage.
- En vurdering af problemet og en omtrentlig tidsplan inden for 10 arbejdsdage.
- En omtale i release notes, hvis du ønsker det, og ingen, hvis du helst er fri.
Hvis der bliver stille
Vi er en lille virksomhed, ikke et firma med et sikkerhedsteam. Får en rapport intet svar efter de frister, så send den igen: vi har overset den, vi ignorerer den ikke.
Hvad der er omfattet
- Skillen og scriptsene i
skills/html2wp/assets/scripts/, som kører på din egen computer. - Konverteringstjenesten på
api.html2wp.dev. - Det WordPress-tema, tjenesten genererer, herunder det PHP-runtime, det leveres med, og indholdsimportøren.
Ting, der er værd at rapportere, selv når de ser små ud: alt, der læser eller sender filer uden for inputmappen og arbejdsområdet, alt, der lader én konvertering se en anden, alt i et genereret tema, der kan nås uden login, og alt, der får en færdig konvertering til at udlevere et tema, den burde have afvist.
Hvad der ikke er omfattet
- Fund i en version af WordPress, PHP eller et plugin, du selv har valgt at køre, hvor løsningen er at opdatere den.
- Det midlertidige WordPress i Docker, som
test-env.shbruger til lokal kontrol. Det har med vilje en fast administratoradgangskode, lytter kun på127.0.0.1og slettes efter hver kørsel. Det er et testmiljø, ikke et site i drift. - Rapporter om, at et licenstjek kan fjernes fra klienten. Ja, det kan det: klienten er din, og du kan redigere den. Intet sikkerhedsrelevant afhænger af det tjek. Tjenesten afgør, hvad du har ret til, og de betalte dele er præcis dem, den nægter at lave uden en nøgle.
- Volumetriske denial-of-service-angreb (at oversvømme tjenesten med forespørgsler) mod
api.html2wp.devog fund, der svarer til at køre en scanner mod den.
Test mod tjenesten
Test mod dine egne konverteringer og din egen licensnøgle. Forsøg ikke at nå en anden kontos jobs, artefakter eller arbejdsområder. Tror du, du har fundet en måde at gøre det på, er det præcis den rapport, du skal sende os, og en beskrivelse af metoden er nok. Du behøver ikke bevise det på andres data.
Hvad der forlader din computer
Siden om data og pluginnets egen README beskriver det, fordi en sikkerhedspolitik er det forkerte sted at lære det for første gang. Kort sagt: det byggede site sendes op til tjenesten, og konverteringen kører på det. Kontrollernes resultater rapporteres separat og indeholder kun navne og tal. Trin 1 frasorterer filer, der ligner adgangsoplysninger, fra det, der sendes, og oplister hver eneste fil, den har udeladt. Finder du noget, der slipper forbi det filter, er det omfattet.