सुरक्षा से जुड़ी कमज़ोरी (vulnerability) की रिपोर्ट
hello@html2wp.dev पर ईमेल करें और subject में SECURITY लिखें। सुरक्षा की समस्या सार्वजनिक GitHub issue में रिपोर्ट न करें। वहाँ issue दर्ज होते ही सबको दिखने लगता है। तब अपडेट आने से पहले ही स्किल का हर यूज़र उस समस्या के सामने खुला रहेगा।
रिपोर्ट कैसे करें
समस्या दोबारा करके दिखाने के लिए जो कुछ चाहिए, सब भेजें: वर्ज़न या commit, स्टेप्स, और आपको इसकी जगह क्या होने की उम्मीद थी। Proof of concept (exploit का चलता हुआ डेमो) मददगार है और उसका स्वागत है। फिर भी रिपोर्ट करने के लिए वह ज़रूरी नहीं है।
डॉक्यूमेंटेशन में बताया गया /v1/report एंडपॉइंट इसके लिए सही रास्ता नहीं है। वह जनरेटर की गड़बड़ियों के लिए मेलबॉक्स है। उसे एक इंसान आम बग रिपोर्ट के साथ पढ़ता है।
आगे क्या होगा
- रिपोर्ट मिलने की पुष्टि 3 कामकाजी दिनों के अंदर।
- समस्या का आकलन और मोटी समय-सीमा 10 कामकाजी दिनों के अंदर।
- आप चाहें तो रिलीज़ नोट्स में आपका ज़िक्र होगा, और न चाहें तो नहीं।
अगर जवाब न आए
हम एक छोटी टीम हैं, सिक्योरिटी टीम वाली कंपनी नहीं। इन समय-सीमाओं के बाद भी जवाब न आए, तो रिपोर्ट दोबारा भेजें। इसका मतलब है कि वह हमसे छूट गई, हम उसे अनदेखा नहीं कर रहे।
दायरे में क्या है
- स्किल और
skills/html2wp/assets/scripts/की स्क्रिप्ट, जो आपके अपने कंप्यूटर पर चलती हैं। api.html2wp.devपर कन्वर्ज़न सर्विस।- सर्विस जो WordPress थीम बनाती है, उसके साथ आने वाला PHP रनटाइम और कंटेंट इम्पोर्टर भी।
ये चीज़ें छोटी लगें, तब भी रिपोर्ट करने लायक हैं। पहली, कुछ भी जो इनपुट डायरेक्टरी और वर्कस्पेस के बाहर की फ़ाइलें पढ़े या भेजे। दूसरी, कुछ भी जिससे एक कन्वर्ज़न दूसरे को देख सके। तीसरी, बनी हुई थीम में कुछ भी जो बिना ऑथेंटिकेशन के पहुँच में हो। चौथी, कुछ भी जिससे पूरा हुआ कन्वर्ज़न ऐसी थीम दे दे जिसे उसे मना कर देना चाहिए था।
दायरे से बाहर क्या है
- ऐसे नतीजे जो आपके चुने हुए WordPress, PHP या प्लगइन वर्ज़न से जुड़े हों, और जिनका हल उसे अपडेट करना हो।
- Docker में चलने वाला अस्थायी WordPress, जिसे
test-env.shलोकल जाँच के लिए इस्तेमाल करता है। उसका एडमिन पासवर्ड जानबूझकर तय रखा गया है। वह सिर्फ़127.0.0.1पर सुनता है और हर रन के बाद डिलीट हो जाता है। वह टेस्ट फ़िक्स्चर है, कोई लाइव साइट नहीं। - ऐसी रिपोर्ट कि क्लाइंट से लाइसेंस जाँच हटाई जा सकती है। हाँ, हटाई जा सकती है: क्लाइंट आपका है और आप उसे एडिट कर सकते हैं। सुरक्षा से जुड़ी कोई चीज़ उस जाँच पर निर्भर नहीं है। आपको क्या मिलेगा, यह सर्विस तय करती है। पेड हिस्से ठीक वही हैं जिन्हें वह key के बिना बनाने से मना करती है।
api.html2wp.devपर volumetric denial-of-service हमले (सर्विस पर रिक्वेस्ट की बाढ़), और ऐसे नतीजे जो बस उस पर स्कैनर चलाने जैसे हों।
सर्विस पर टेस्टिंग
अपने ही कन्वर्ज़न और अपनी ही लाइसेंस key पर टेस्ट करें। किसी दूसरे अकाउंट के jobs, artifacts या वर्कस्पेस तक पहुँचने की कोशिश न करें। अगर आपको लगता है कि ऐसा करने का रास्ता मिल गया है, तो ठीक यही रिपोर्ट हमें भेजें। तरीका बताना काफ़ी है। इसे किसी और के डेटा पर साबित करने की ज़रूरत नहीं।
आपके कंप्यूटर से क्या बाहर जाता है
डेटा वाला पेज और प्लगइन का अपना README यह बताते हैं। सुरक्षा नीति इसे पहली बार जानने की सही जगह नहीं है। संक्षेप में: बनी हुई साइट सर्विस पर अपलोड होती है, और कन्वर्ज़न उसी पर चलता है। gate के नतीजे अलग से भेजे जाते हैं और उनमें सिर्फ़ नाम और संख्याएँ होती हैं। Stage 1 पेलोड से credentials जैसी दिखने वाली फ़ाइलें छाँटकर निकाल देता है और हटाई गई हर फ़ाइल की सूची देता है। अगर आपको कुछ ऐसा मिले जो इस फ़िल्टर से निकल जाए, तो वह दायरे में है।