html2wp / אבטחה

דיווח על פגיעות אבטחה

שלחו אימייל אל hello@html2wp.dev עם המילה SECURITY בשורת הנושא. בבקשה אל תדווחו על בעיית אבטחה דרך issue ציבורי ב-GitHub. ה-issues שם ציבוריים מהרגע שמישהו פותח אותם, כך שכל משתמש ב-skill היה חשוף לבעיה עוד לפני שיש עדכון להתקין.

איך מדווחים

צרפו את כל מה שצריך כדי לשחזר את הבעיה: הגרסה או ה-commit, השלבים, ומה ציפיתם שיקרה במקום. הוכחת היתכנות (proof of concept, הדגמה עובדת של הניצול) עוזרת ומתקבלת בברכה, אבל לא צריך אותה כדי לדווח.

נקודת הקצה /v1/report שמתוארת בתיעוד היא לא הערוץ הנכון לזה: זו תיבת דואר לתקלות במחולל, ואדם קורא אותה לצד דיווחי באגים רגילים.

למה לצפות

  • אישור שקיבלנו את הדיווח תוך 3 ימי עבודה.
  • הערכה של הבעיה ולוח זמנים משוער תוך 10 ימי עבודה.
  • אזכור בהערות הגרסה אם תרצו, ובלי אזכור אם תעדיפו שלא.

אם אין תשובה

אנחנו גוף קטן, לא חברה עם צוות אבטחה. אם דיווח לא נענה אחרי המועדים האלה, שלחו אותו שוב: פספסנו אותו, אנחנו לא מתעלמים ממנו.

מה בתחום

  • ה-skill והסקריפטים ב-skills/html2wp/assets/scripts/, שרצים במחשב שלכם.
  • שירות ההמרה ב-api.html2wp.dev.
  • תבנית ה-WordPress שהשירות מייצר, כולל סביבת הריצה ב-PHP שהיא מביאה איתה ומייבא התוכן.

דברים ששווה לדווח גם כשהם נראים קטנים: כל דבר שקורא או שולח קבצים מחוץ לתיקיית הקלט ולסביבת העבודה, כל דבר שמאפשר להמרה אחת לראות המרה אחרת, כל דבר בתבנית שנוצרה שאפשר להגיע אליו בלי אימות, וכל דבר שגורם להמרה גמורה למסור תבנית שהייתה צריכה לדחות.

מה מחוץ לתחום

  • ממצאים נגד גרסת WordPress, PHP או תוסף שבחרתם להריץ, כשהתיקון הוא לעדכן אותה.
  • ה-WordPress החד-פעמי ב-Docker ש-test-env.sh משתמש בו לאימות מקומי. יש לו סיסמת מנהל קבועה בכוונה, הוא מאזין רק ב-127.0.0.1, והוא נמחק אחרי כל הרצה. זו סביבת בדיקה, לא אתר שפורסם.
  • דיווחים שאפשר להסיר את בדיקת הרישיון מהלקוח. כן, אפשר: הלקוח שלכם ואתם יכולים לערוך אותו. שום דבר שקשור לאבטחה לא תלוי בבדיקה הזו. השירות מחליט למה אתם זכאים, והחלקים בתשלום הם בדיוק אלה שהוא מסרב לייצר בלי מפתח.
  • מתקפות מניעת שירות נפחיות (הצפת השירות בבקשות) נגד api.html2wp.dev, וממצאים שמסתכמים בהרצת סורק נגדו.

בדיקות מול השירות

בדקו מול ההמרות שלכם ומפתח הרישיון שלכם. אל תנסו להגיע למשימות, לתוצרים או לסביבות העבודה של חשבון אחר. אם אתם חושבים שמצאתם דרך לעשות זאת, זה בדיוק הדיווח שכדאי לשלוח לנו, ומספיק לתאר את השיטה. לא צריך להוכיח אותה על נתונים של מישהו אחר.

מה יוצא מהמחשב שלכם

עמוד הנתונים וה-README של התוסף מתארים את זה, כי מדיניות אבטחה היא לא המקום ללמוד על כך בפעם הראשונה. בקצרה: האתר הבנוי עולה לשירות, וההמרה רצה עליו. תוצאות שלבי הבדיקה מדווחות בנפרד ומכילות רק שמות ומספרים. שלב 1 מסנן מהמטען קבצים שנראים כמו פרטי גישה ומפרט כל קובץ שהשמיט. אם מצאתם משהו שעובר את המסנן הזה, הוא בתחום.

העמוד הזה תואם את הקובץ SECURITY.md שמגיע במאגרי התוסף. אם השניים יסתרו פעם, הקובץ שבמאגר הוא הקובע.