Sebezhetőség bejelentése
Írj a hello@html2wp.dev címre, a tárgyba írd azt, hogy SECURITY. Kérjük, biztonsági problémát ne nyilvános GitHub-issue-ban jelents. Ott az issue-k attól a pillanattól nyilvánosak, hogy valaki létrehozza őket, így a skill minden felhasználója ki lenne téve a problémának, mielőtt telepíthető frissítés készülne.
Hogyan jelentsd
Írj le mindent, ami a probléma reprodukálásához kell: a verziót vagy a commitot, a lépéseket, és hogy mit vártál helyette. A proof of concept (a kihasználás működő bemutatása) segít, és szívesen fogadjuk, de a bejelentéshez nem kell.
A dokumentációban leírt /v1/report végpont erre nem a megfelelő csatorna: az a generátor hibáinak postafiókja, és egy ember a szokásos hibajelentésekkel együtt olvassa.
Mire számíthatsz
- 3 munkanapon belül visszaigazoljuk, hogy megkaptuk a bejelentést.
- 10 munkanapon belül értékeljük a problémát, és nagyjából megadjuk az ütemezést.
- Ha szeretnéd, megemlítünk a kiadási megjegyzésekben, ha nem, akkor nem.
Ha nem jön válasz
Kis csapat vagyunk, nem biztonsági részleggel rendelkező cég. Ha egy bejelentésre ezeken a határidőkön túl sem jön válasz, küldd el újra: elsiklottunk felette, nem hagyjuk figyelmen kívül.
Mire terjed ki
- A skill és a
skills/html2wp/assets/scripts/mappában lévő szkriptek, amelyek a saját gépeden futnak. - A konverziós szolgáltatás az
api.html2wp.devcímen. - A szolgáltatás által generált WordPress-téma, a vele szállított PHP-futtatókörnyezetet és a tartalomimportálót is beleértve.
Ezeket akkor is érdemes jelenteni, ha aprónak tűnnek: bármi, ami a bemeneti mappán és a munkaterületen kívüli fájlokat olvas vagy továbbít; bármi, ami lehetővé teszi, hogy egy konverzió lásson egy másikat; bármi egy generált témában, ami hitelesítés nélkül elérhető; és bármi, ami miatt egy befejezett konverzió olyan témát ad át, amelyet el kellett volna utasítania.
Mire nem terjed ki
- Olyan WordPress-, PHP- vagy bővítményverzióra vonatkozó megállapítások, amelyet te választottál, és amelynél a frissítés a megoldás.
- Az eldobható WordPress a Dockerben, amelyet a
test-env.sha helyi ellenőrzéshez használ. Szándékosan fix adminjelszava van, csak a127.0.0.1címen figyel, és minden futás után törlődik. Tesztkörnyezet, nem élesített oldal. - Bejelentések arról, hogy a licencellenőrzés eltávolítható a kliensből. Igen, eltávolítható: a kliens a tiéd, és szerkesztheted. Ettől az ellenőrzéstől semmi biztonsági szempontból lényeges nem függ. Hogy mire vagy jogosult, azt a szolgáltatás dönti el, és a fizetős részek pontosan azok, amelyeket kulcs nélkül nem hajlandó előállítani.
- Az
api.html2wp.develleni volumetrikus szolgáltatásmegtagadási támadások (a szolgáltatás elárasztása kérésekkel), és az olyan megállapítások, amelyek egy szkenner lefuttatásával érnek fel.
Tesztelés a szolgáltatáson
A saját konverzióidon és a saját licenckulcsoddal tesztelj. Ne próbálj hozzáférni más fiókok feladataihoz, artefaktumaihoz vagy munkaterületeihez. Ha úgy gondolod, hogy erre módot találtál, pontosan ezt a bejelentést várjuk, és elég leírnod a módszert. Nem kell valaki más adatain bizonyítanod.
Mi hagyja el a gépedet
Ezt az adatokról szóló oldal és a bővítmény saját README-je írja le, mert nem egy biztonsági szabályzatból kellene először megtudnod. Röviden: a megépített oldal felmegy a szolgáltatásra, és a konverzió azon fut. Az ellenőrzések eredményét külön jelentjük, és csak neveket és számokat tartalmaz. Az 1. szakasz kiszűri a tartalomból a hozzáférési adatnak tűnő fájlokat, és mindegyiket felsorolja, amelyet kihagyott. Ha olyasmit találsz, ami átjut ezen a szűrőn, az a hatókörbe tartozik.