html2wp / Keamanan

Melaporkan kerentanan keamanan

Kirim email ke hello@html2wp.dev dengan kata SECURITY di subjek. Mohon jangan melaporkan masalah keamanan lewat issue publik di GitHub. Issue di sana terbuka untuk umum sejak dibuat. Akibatnya, setiap pengguna skill akan terpapar masalah itu sebelum ada pembaruan yang bisa dipasang.

Cara melapor

Sertakan semua yang diperlukan untuk mereproduksi masalahnya: versi atau commit, langkah-langkahnya, dan hasil yang Anda harapkan. Proof of concept (demonstrasi exploit yang benar-benar berjalan) membantu dan kami sambut, tetapi tidak wajib untuk melaporkan sesuatu.

Endpoint /v1/report yang dijelaskan di dokumentasi bukan saluran yang tepat untuk ini. Endpoint itu adalah kotak surat untuk cacat generator, dan seseorang membacanya bersama laporan bug biasa.

Apa yang bisa Anda harapkan

  • Konfirmasi bahwa kami menerima laporan dalam 3 hari kerja.
  • Penilaian masalah dan perkiraan jadwal kasar dalam 10 hari kerja.
  • Penyebutan nama di catatan rilis jika Anda mau, dan tanpa penyebutan jika Anda tidak mau.

Jika tidak ada kabar

Kami tim kecil, bukan perusahaan dengan tim keamanan. Jika laporan belum dijawab setelah tenggat itu, kirim lagi. Artinya kami melewatkannya, bukan mengabaikannya.

Apa yang termasuk cakupan

  • Skill dan skrip di skills/html2wp/assets/scripts/, yang berjalan di komputer Anda sendiri.
  • Layanan konversi di api.html2wp.dev.
  • Tema WordPress yang dihasilkan layanan, termasuk runtime PHP yang disertakannya dan importer konten.

Hal yang layak dilaporkan meski tampak kecil: apa pun yang membaca atau mengirim file di luar direktori input dan workspace, apa pun yang membuat satu konversi bisa melihat konversi lain, apa pun di tema hasil konversi yang bisa diakses tanpa autentikasi, dan apa pun yang membuat konversi yang selesai menyerahkan tema yang seharusnya ditolak.

Apa yang di luar cakupan

  • Temuan pada versi WordPress, PHP, atau plugin yang Anda pilih sendiri, yang solusinya adalah memperbaruinya.
  • WordPress sekali pakai di Docker yang dipakai test-env.sh untuk verifikasi lokal. Kata sandi admin-nya sengaja dibuat tetap, hanya mendengarkan di 127.0.0.1, dan dihapus setelah setiap proses. Ini perlengkapan uji, bukan situs yang dipasang untuk publik.
  • Laporan bahwa pemeriksaan lisensi bisa dihapus dari klien. Ya, memang bisa: kliennya milik Anda dan Anda boleh mengubahnya. Tidak ada hal terkait keamanan yang bergantung pada pemeriksaan itu. Layananlah yang memutuskan apa yang menjadi hak Anda, dan bagian berbayar adalah persis bagian yang ditolak layanan tanpa kunci.
  • Serangan denial-of-service volumetrik (membanjiri layanan dengan permintaan) terhadap api.html2wp.dev, serta temuan yang intinya hanya menjalankan pemindai terhadapnya.

Menguji layanan

Lakukan pengujian pada konversi Anda sendiri dan dengan kunci lisensi Anda sendiri. Jangan mencoba menjangkau job, artefak, atau workspace milik akun lain. Jika Anda yakin telah menemukan caranya, justru itu laporan yang perlu dikirim kepada kami, dan cukup jelaskan metodenya. Anda tidak perlu membuktikannya pada data orang lain.

Apa yang keluar dari komputer Anda

Halaman data dan README plugin menjelaskan hal ini, karena kebijakan keamanan adalah tempat yang salah untuk pertama kali mengetahuinya. Ringkasnya: situs hasil build diunggah ke layanan, dan konversi berjalan di sana. Hasil gate (pemeriksaan) dilaporkan terpisah dan hanya berisi nama dan angka. Tahap 1 menyaring file yang tampak seperti kredensial dari paket kiriman dan mencantumkan setiap file yang dibuangnya. Jika Anda menemukan sesuatu yang lolos dari saringan itu, hal tersebut termasuk cakupan.

Halaman ini mengikuti file SECURITY.md yang disertakan di repositori plugin. Jika keduanya berbeda, file di repositori yang berlaku.