html2wp / 보안

html2wp 보안 취약점 신고 방법

제목에 SECURITY를 넣어 hello@html2wp.dev로 이메일을 보내 주세요. 보안 문제는 공개 GitHub 이슈로 신고하지 마세요. 그곳의 이슈는 등록되는 순간부터 공개되므로, 설치할 업데이트가 나오기도 전에 스킬의 모든 사용자가 그 문제에 노출됩니다.

신고 방법

문제를 재현하는 데 필요한 모든 정보를 적어 주세요. 버전 또는 커밋, 재현 단계, 원래 기대한 동작이 필요합니다. 개념 증명(익스플로잇이 실제로 작동하는 시연)이 있으면 도움이 되고 환영하지만, 신고하는 데 꼭 필요하지는 않습니다.

문서에 설명된 /v1/report 엔드포인트는 이런 신고에 맞는 경로가 아닙니다. 이 엔드포인트는 생성기 결함을 받는 우편함이며, 사람이 일반 버그 신고와 함께 읽습니다.

신고 후 진행 과정

  • 영업일 기준 3일 이내에 신고 접수를 확인해 드립니다.
  • 영업일 기준 10일 이내에 문제 평가와 대략적인 일정을 알려 드립니다.
  • 원하시면 릴리스 노트에 이름을 올리고, 원하지 않으시면 올리지 않습니다.

답변이 없을 때

저희는 보안팀이 있는 회사가 아니라 작은 팀입니다. 위 기한이 지나도 답변이 없으면 다시 보내 주세요. 무시하는 것이 아니라 놓친 것입니다.

신고 대상

  • 사용자의 컴퓨터에서 실행되는 스킬과 skills/html2wp/assets/scripts/의 스크립트.
  • api.html2wp.dev의 변환 서비스.
  • 서비스가 생성하는 WordPress 테마. 테마에 포함된 PHP 런타임과 콘텐츠 임포터도 포함됩니다.

작아 보여도 신고할 가치가 있는 것: 입력 디렉터리와 작업 공간 밖의 파일을 읽거나 전송하는 모든 것, 한 변환이 다른 변환을 볼 수 있게 하는 모든 것, 생성된 테마에서 인증 없이 접근할 수 있는 모든 것, 완료된 변환이 거부했어야 할 테마를 넘겨주게 만드는 모든 것.

신고 대상이 아닌 것

  • 사용자가 선택해서 실행하는 WordPress, PHP, 플러그인 버전에 대한 발견 사항으로, 업데이트하면 해결되는 것.
  • test-env.sh가 로컬 검증에 쓰는 Docker의 일회용 WordPress. 의도적으로 고정된 관리자 암호를 쓰고, 127.0.0.1에서만 수신하며, 실행할 때마다 삭제됩니다. 배포된 사이트가 아니라 테스트용 환경입니다.
  • 클라이언트에서 라이선스 검사를 제거할 수 있다는 신고. 네, 제거할 수 있습니다. 클라이언트는 사용자의 것이고 수정할 수 있습니다. 보안과 관련된 어떤 것도 그 검사에 의존하지 않습니다. 사용자가 무엇을 받을 자격이 있는지는 서비스가 판단하며, 유료 기능은 서비스가 키 없이는 만들어 주지 않는 바로 그 부분입니다.
  • api.html2wp.dev를 대상으로 한 대량 서비스 거부 공격(서비스에 요청을 쏟아붓는 것), 그리고 스캐너를 돌린 것에 불과한 발견 사항.

서비스 대상 테스트

본인의 변환과 본인의 라이선스 키로 테스트하세요. 다른 계정의 작업, 산출물, 작업 공간에 접근하려고 시도하지 마세요. 그런 방법을 찾았다고 생각한다면 그것이야말로 저희에게 보내야 할 신고이며, 방법을 설명하는 것으로 충분합니다. 다른 사람의 데이터로 증명할 필요는 없습니다.

컴퓨터 밖으로 나가는 데이터

이 내용은 데이터 페이지와 플러그인의 README에서 설명합니다. 보안 정책은 이것을 처음 알게 되는 곳으로 적합하지 않기 때문입니다. 요약하면 빌드된 사이트가 서비스로 업로드되고, 변환은 그 사이트를 대상으로 실행됩니다. 게이트 판정 결과는 따로 보고되며 이름과 숫자만 들어 있습니다. 1단계에서는 로그인 정보처럼 보이는 파일을 전송 데이터에서 걸러 내고, 제외한 파일을 모두 목록으로 남깁니다. 이 필터를 통과하는 것을 발견했다면 신고 대상입니다.

이 페이지는 플러그인 저장소에 포함된 SECURITY.md 파일을 따릅니다. 두 내용이 다르면 저장소의 파일이 우선합니다.