html2wp / Biztonság

Sebezhetőség bejelentése

Írj a hello@html2wp.dev címre, a tárgyba írd azt, hogy SECURITY. Kérjük, biztonsági problémát ne nyilvános GitHub-issue-ban jelents. Ott az issue-k attól a pillanattól nyilvánosak, hogy valaki létrehozza őket, így a skill minden felhasználója ki lenne téve a problémának, mielőtt telepíthető frissítés készülne.

Hogyan jelentsd

Írj le mindent, ami a probléma reprodukálásához kell: a verziót vagy a commitot, a lépéseket, és hogy mit vártál helyette. A proof of concept (a kihasználás működő bemutatása) segít, és szívesen fogadjuk, de a bejelentéshez nem kell.

A dokumentációban leírt /v1/report végpont erre nem a megfelelő csatorna: az a generátor hibáinak postafiókja, és egy ember a szokásos hibajelentésekkel együtt olvassa.

Mire számíthatsz

  • 3 munkanapon belül visszaigazoljuk, hogy megkaptuk a bejelentést.
  • 10 munkanapon belül értékeljük a problémát, és nagyjából megadjuk az ütemezést.
  • Ha szeretnéd, megemlítünk a kiadási megjegyzésekben, ha nem, akkor nem.

Ha nem jön válasz

Kis csapat vagyunk, nem biztonsági részleggel rendelkező cég. Ha egy bejelentésre ezeken a határidőkön túl sem jön válasz, küldd el újra: elsiklottunk felette, nem hagyjuk figyelmen kívül.

Mire terjed ki

  • A skill és a skills/html2wp/assets/scripts/ mappában lévő szkriptek, amelyek a saját gépeden futnak.
  • A konverziós szolgáltatás az api.html2wp.dev címen.
  • A szolgáltatás által generált WordPress-téma, a vele szállított PHP-futtatókörnyezetet és a tartalomimportálót is beleértve.

Ezeket akkor is érdemes jelenteni, ha aprónak tűnnek: bármi, ami a bemeneti mappán és a munkaterületen kívüli fájlokat olvas vagy továbbít; bármi, ami lehetővé teszi, hogy egy konverzió lásson egy másikat; bármi egy generált témában, ami hitelesítés nélkül elérhető; és bármi, ami miatt egy befejezett konverzió olyan témát ad át, amelyet el kellett volna utasítania.

Mire nem terjed ki

  • Olyan WordPress-, PHP- vagy bővítményverzióra vonatkozó megállapítások, amelyet te választottál, és amelynél a frissítés a megoldás.
  • Az eldobható WordPress a Dockerben, amelyet a test-env.sh a helyi ellenőrzéshez használ. Szándékosan fix adminjelszava van, csak a 127.0.0.1 címen figyel, és minden futás után törlődik. Tesztkörnyezet, nem élesített oldal.
  • Bejelentések arról, hogy a licencellenőrzés eltávolítható a kliensből. Igen, eltávolítható: a kliens a tiéd, és szerkesztheted. Ettől az ellenőrzéstől semmi biztonsági szempontból lényeges nem függ. Hogy mire vagy jogosult, azt a szolgáltatás dönti el, és a fizetős részek pontosan azok, amelyeket kulcs nélkül nem hajlandó előállítani.
  • Az api.html2wp.dev elleni volumetrikus szolgáltatásmegtagadási támadások (a szolgáltatás elárasztása kérésekkel), és az olyan megállapítások, amelyek egy szkenner lefuttatásával érnek fel.

Tesztelés a szolgáltatáson

A saját konverzióidon és a saját licenckulcsoddal tesztelj. Ne próbálj hozzáférni más fiókok feladataihoz, artefaktumaihoz vagy munkaterületeihez. Ha úgy gondolod, hogy erre módot találtál, pontosan ezt a bejelentést várjuk, és elég leírnod a módszert. Nem kell valaki más adatain bizonyítanod.

Mi hagyja el a gépedet

Ezt az adatokról szóló oldal és a bővítmény saját README-je írja le, mert nem egy biztonsági szabályzatból kellene először megtudnod. Röviden: a megépített oldal felmegy a szolgáltatásra, és a konverzió azon fut. Az ellenőrzések eredményét külön jelentjük, és csak neveket és számokat tartalmaz. Az 1. szakasz kiszűri a tartalomból a hozzáférési adatnak tűnő fájlokat, és mindegyiket felsorolja, amelyet kihagyott. Ha olyasmit találsz, ami átjut ezen a szűrőn, az a hatókörbe tartozik.

Ez az oldal a bővítmény repozitóriumaiban szállított SECURITY.md fájlt követi. Ha a kettő valaha eltér, a repozitóriumban lévő fájl az irányadó.