html2wp / Tietoturva

Haavoittuvuuden ilmoittaminen

Lähetä sähköpostia osoitteeseen hello@html2wp.dev ja kirjoita aiheeseen SECURITY. Älä ilmoita tietoturvaongelmasta julkisessa GitHub-issuessa. Siellä issuet ovat julkisia heti, kun joku tekee ne, joten jokainen skillin käyttäjä altistuisi ongelmalle ennen kuin asennettavaa päivitystä olisi.

Miten ilmoitat

Liitä mukaan kaikki, mitä ongelman toistaminen vaatii: versio tai commit, vaiheet ja mitä odotit tapahtuvan. Proof of concept (toimiva esimerkki hyökkäyksestä) auttaa ja on tervetullut, mutta ilmoittaaksesi et tarvitse sellaista.

Dokumentaatiossa kuvattu /v1/report-päätepiste ei ole oikea kanava tähän: se on postilaatikko generaattorin vioille, ja ihminen lukee sitä tavallisten virheilmoitusten ohella.

Mitä voit odottaa

  • Vahvistuksen ilmoituksen vastaanottamisesta 3 arkipäivän sisällä.
  • Arvion ongelmasta ja karkean aikataulun 10 arkipäivän sisällä.
  • Maininnan julkaisutiedoissa, jos haluat, eikä mainintaa, jos et halua.

Jos mitään ei kuulu

Olemme pieni toimija, emme yritys, jolla on tietoturvatiimi. Jos ilmoitukseen ei vastata näissä määräajoissa, lähetä se uudelleen: emme huomanneet sitä, emmekä jätä sitä huomiotta tarkoituksella.

Mitä ilmoitukset koskevat

  • Skilli ja hakemiston skills/html2wp/assets/scripts/ skriptit, jotka toimivat omalla koneellasi.
  • Muunnospalvelu osoitteessa api.html2wp.dev.
  • Palvelun tuottama WordPress-teema, mukaan lukien sen mukana tuleva PHP-runtime ja sisällön tuoja.

Asiat, jotka kannattaa ilmoittaa, vaikka ne näyttäisivät pieniltä: kaikki, mikä lukee tai lähettää tiedostoja syötehakemiston ja työtilan ulkopuolelta, ja kaikki, minkä avulla yksi muunnos näkee toisen. Samoin kaikki tuotetussa teemassa, mihin pääsee ilman tunnistautumista, ja kaikki, mikä saa valmiin muunnoksen luovuttamaan teeman, josta sen olisi pitänyt kieltäytyä.

Mitä ilmoitukset eivät koske

  • Havainnot, jotka koskevat itse valitsemaasi WordPressin, PHP:n tai lisäosan versiota, kun korjaus on sen päivittäminen.
  • Kertakäyttöinen WordPress Dockerissa, jota test-env.sh käyttää paikalliseen tarkistukseen. Sillä on tarkoituksella kiinteä ylläpitäjän salasana, se kuuntelee vain osoitetta 127.0.0.1, ja se poistetaan jokaisen ajon jälkeen. Se on testiympäristö, ei julkaistu sivusto.
  • Ilmoitukset siitä, että lisenssitarkistuksen voi poistaa asiakasohjelmasta. Kyllä voi: asiakasohjelma on sinun, ja voit muokata sitä. Mikään tietoturvan kannalta olennainen ei riipu tästä tarkistuksesta. Palvelu päättää, mihin olet oikeutettu, ja maksulliset osat ovat juuri niitä, joita se ei tuota ilman avainta.
  • Volumetriset palvelunestohyökkäykset (palvelun tukahduttaminen pyynnöillä) osoitetta api.html2wp.dev vastaan sekä havainnot, jotka tarkoittavat käytännössä skannerin ajamista sitä vastaan.

Testaus palvelua vastaan

Testaa omilla muunnoksillasi ja omalla lisenssiavaimellasi. Älä yritä päästä toisen tilin töihin, artefakteihin tai työtiloihin. Jos uskot löytäneesi keinon siihen, juuri sen ilmoituksen haluamme, ja menetelmän kuvaus riittää. Sinun ei tarvitse todistaa sitä jonkun toisen datalla.

Mitä koneeltasi lähtee

Tietosivu ja lisäosan oma README kuvaavat tämän, koska tietoturvakäytäntö on väärä paikka kuulla siitä ensimmäistä kertaa. Lyhyesti: rakennettu sivusto lähetetään palveluun, ja muunnos ajetaan sille. Tarkistusten tulokset raportoidaan erikseen, ja niissä on vain nimiä ja numeroita. Vaihe 1 suodattaa lähetyksestä tiedostot, jotka näyttävät tunnistetiedoilta, ja listaa jokaisen poistamansa. Jos löydät jotain, mikä pääsee suodattimen ohi, se kuuluu ilmoitusten piiriin.

Tämä sivu noudattaa lisäosan repositorioiden mukana tulevaa SECURITY.md-tiedostoa. Jos ne joskus ovat ristiriidassa, repositorion tiedosto ratkaisee.