Eine Sicherheitslücke melden
Schreib an hello@html2wp.dev mit SECURITY im Betreff. Melde ein Sicherheitsproblem bitte nicht über ein öffentliches Issue auf GitHub. Issues dort sind ab dem Moment öffentlich, in dem jemand sie anlegt. Jeder Nutzer des Skills wäre dem Problem dann ausgesetzt, bevor es ein Update zum Installieren gibt.
So meldest du
Gib alles an, was nötig ist, um das Problem nachzustellen: die Version oder den Commit, die Schritte und was du stattdessen erwartet hast. Ein Proof of Concept (eine funktionierende Vorführung des Exploits) hilft und ist willkommen. Für eine Meldung brauchst du aber keinen.
Der in der Dokumentation beschriebene Endpunkt /v1/report ist dafür nicht der richtige Kanal. Er ist ein Briefkasten für Fehler des Generators, und ein Mensch liest ihn zusammen mit gewöhnlichen Fehlerberichten.
Was du erwarten kannst
- Eine Bestätigung, dass wir die Meldung erhalten haben, innerhalb von 3 Werktagen.
- Eine Einschätzung des Problems und einen groben Zeitplan innerhalb von 10 Werktagen.
- Eine Erwähnung in den Release Notes, wenn du eine willst, und keine, wenn du lieber darauf verzichtest.
Wenn es still bleibt
Wir sind ein kleiner Betrieb, kein Unternehmen mit eigenem Sicherheitsteam. Bleibt eine Meldung über diese Fristen hinaus unbeantwortet, schick sie noch einmal: Wir haben sie übersehen, nicht ignoriert.
Was dazugehört
- Der Skill und die Skripte in
skills/html2wp/assets/scripts/, die auf deinem eigenen Rechner laufen. - Der Konvertierungsdienst unter
api.html2wp.dev. - Das WordPress-Theme, das der Dienst erzeugt, einschließlich der mitgelieferten PHP-Laufzeit und des Importers für Inhalte.
Diese Dinge sind eine Meldung wert, auch wenn sie klein wirken. Alles, was Dateien außerhalb des Eingabeordners und des Arbeitsbereichs liest oder überträgt. Alles, was eine Konvertierung eine andere sehen lässt. Alles in einem erzeugten Theme, das ohne Authentifizierung erreichbar ist. Und alles, was eine fertige Konvertierung dazu bringt, ein Theme zu übergeben, das sie hätte ablehnen müssen.
Was nicht dazugehört
- Funde in einer selbst gewählten Version von WordPress, PHP oder einem Plugin, wenn die Lösung ein Update ist.
- Das Wegwerf-WordPress in Docker, das
test-env.shfür die lokale Prüfung nutzt. Es hat absichtlich ein festes Admin-Passwort, lauscht nur auf127.0.0.1und wird nach jedem Lauf gelöscht. Es ist eine Testumgebung, keine veröffentlichte Website. - Meldungen, dass sich eine Lizenzprüfung aus dem Client entfernen lässt. Ja, das geht: Der Client gehört dir, und du kannst ihn bearbeiten. Nichts Sicherheitsrelevantes hängt von dieser Prüfung ab. Der Dienst entscheidet, worauf du Anspruch hast, und die bezahlten Teile sind genau die, die er ohne Schlüssel nicht erzeugt.
- Volumetrische Denial-of-Service-Angriffe (den Dienst mit Anfragen fluten) gegen
api.html2wp.devund Funde, die darauf hinauslaufen, einen Scanner darauf loszulassen.
Tests gegen den Dienst
Teste mit deinen eigenen Konvertierungen und deinem eigenen Lizenzschlüssel. Versuche nicht, an Jobs, Artefakte oder Arbeitsbereiche eines anderen Kontos zu kommen. Glaubst du, einen Weg dahin gefunden zu haben, ist genau das die Meldung, die du uns schicken solltest. Die Methode zu beschreiben reicht. Du musst es nicht an den Daten von jemand anderem beweisen.
Was deinen Rechner verlässt
Das beschreiben die Seite zum Datenschutz und die README des Plugins. Eine Sicherheitsrichtlinie ist der falsche Ort, um das zum ersten Mal zu erfahren. Kurz gesagt: Die gebaute Website geht an den Dienst, und die Konvertierung läuft darauf. Die Ergebnisse der Prüfungen werden separat gemeldet und enthalten nur Namen und Zahlen. Stufe 1 filtert Dateien, die wie Zugangsdaten aussehen, aus der Nutzlast und listet jede aussortierte Datei auf. Findest du etwas, das an diesem Filter vorbeikommt, gehört es dazu.