html2wp / Sicherheit

Eine Sicherheitslücke melden

Schreib an hello@html2wp.dev mit SECURITY im Betreff. Melde ein Sicherheitsproblem bitte nicht über ein öffentliches Issue auf GitHub. Issues dort sind ab dem Moment öffentlich, in dem jemand sie anlegt. Jeder Nutzer des Skills wäre dem Problem dann ausgesetzt, bevor es ein Update zum Installieren gibt.

So meldest du

Gib alles an, was nötig ist, um das Problem nachzustellen: die Version oder den Commit, die Schritte und was du stattdessen erwartet hast. Ein Proof of Concept (eine funktionierende Vorführung des Exploits) hilft und ist willkommen. Für eine Meldung brauchst du aber keinen.

Der in der Dokumentation beschriebene Endpunkt /v1/report ist dafür nicht der richtige Kanal. Er ist ein Briefkasten für Fehler des Generators, und ein Mensch liest ihn zusammen mit gewöhnlichen Fehlerberichten.

Was du erwarten kannst

  • Eine Bestätigung, dass wir die Meldung erhalten haben, innerhalb von 3 Werktagen.
  • Eine Einschätzung des Problems und einen groben Zeitplan innerhalb von 10 Werktagen.
  • Eine Erwähnung in den Release Notes, wenn du eine willst, und keine, wenn du lieber darauf verzichtest.

Wenn es still bleibt

Wir sind ein kleiner Betrieb, kein Unternehmen mit eigenem Sicherheitsteam. Bleibt eine Meldung über diese Fristen hinaus unbeantwortet, schick sie noch einmal: Wir haben sie übersehen, nicht ignoriert.

Was dazugehört

  • Der Skill und die Skripte in skills/html2wp/assets/scripts/, die auf deinem eigenen Rechner laufen.
  • Der Konvertierungsdienst unter api.html2wp.dev.
  • Das WordPress-Theme, das der Dienst erzeugt, einschließlich der mitgelieferten PHP-Laufzeit und des Importers für Inhalte.

Diese Dinge sind eine Meldung wert, auch wenn sie klein wirken. Alles, was Dateien außerhalb des Eingabeordners und des Arbeitsbereichs liest oder überträgt. Alles, was eine Konvertierung eine andere sehen lässt. Alles in einem erzeugten Theme, das ohne Authentifizierung erreichbar ist. Und alles, was eine fertige Konvertierung dazu bringt, ein Theme zu übergeben, das sie hätte ablehnen müssen.

Was nicht dazugehört

  • Funde in einer selbst gewählten Version von WordPress, PHP oder einem Plugin, wenn die Lösung ein Update ist.
  • Das Wegwerf-WordPress in Docker, das test-env.sh für die lokale Prüfung nutzt. Es hat absichtlich ein festes Admin-Passwort, lauscht nur auf 127.0.0.1 und wird nach jedem Lauf gelöscht. Es ist eine Testumgebung, keine veröffentlichte Website.
  • Meldungen, dass sich eine Lizenzprüfung aus dem Client entfernen lässt. Ja, das geht: Der Client gehört dir, und du kannst ihn bearbeiten. Nichts Sicherheitsrelevantes hängt von dieser Prüfung ab. Der Dienst entscheidet, worauf du Anspruch hast, und die bezahlten Teile sind genau die, die er ohne Schlüssel nicht erzeugt.
  • Volumetrische Denial-of-Service-Angriffe (den Dienst mit Anfragen fluten) gegen api.html2wp.dev und Funde, die darauf hinauslaufen, einen Scanner darauf loszulassen.

Tests gegen den Dienst

Teste mit deinen eigenen Konvertierungen und deinem eigenen Lizenzschlüssel. Versuche nicht, an Jobs, Artefakte oder Arbeitsbereiche eines anderen Kontos zu kommen. Glaubst du, einen Weg dahin gefunden zu haben, ist genau das die Meldung, die du uns schicken solltest. Die Methode zu beschreiben reicht. Du musst es nicht an den Daten von jemand anderem beweisen.

Was deinen Rechner verlässt

Das beschreiben die Seite zum Datenschutz und die README des Plugins. Eine Sicherheitsrichtlinie ist der falsche Ort, um das zum ersten Mal zu erfahren. Kurz gesagt: Die gebaute Website geht an den Dienst, und die Konvertierung läuft darauf. Die Ergebnisse der Prüfungen werden separat gemeldet und enthalten nur Namen und Zahlen. Stufe 1 filtert Dateien, die wie Zugangsdaten aussehen, aus der Nutzlast und listet jede aussortierte Datei auf. Findest du etwas, das an diesem Filter vorbeikommt, gehört es dazu.

Diese Seite folgt der Datei SECURITY.md, die in den Repositories des Plugins liegt. Sollten sich beide einmal widersprechen, gilt die Datei im Repository.