Como relatar uma vulnerabilidade
Envie um e-mail para hello@html2wp.dev com SECURITY no assunto. Por favor, não relate um problema de segurança por uma issue pública no GitHub. As issues de lá são públicas desde o momento em que alguém as abre. Assim, todo usuário da skill ficaria exposto ao problema antes de existir uma atualização para instalar.
Como relatar
Inclua tudo o que for preciso para reproduzir o problema: a versão ou o commit, os passos e o que você esperava que acontecesse. Uma prova de conceito (uma demonstração funcional do exploit) ajuda e é bem-vinda, mas você não precisa de uma para relatar algo.
O endpoint /v1/report descrito na documentação não é o canal certo para isso: ele é uma caixa de entrada para defeitos do gerador, e uma pessoa o lê junto com relatos comuns de bugs.
O que esperar
- Confirmação de que recebemos o relato em até 3 dias úteis.
- Uma avaliação do problema e um prazo aproximado em até 10 dias úteis.
- Uma menção nas notas de versão, se você quiser, e nenhuma, se preferir que não.
Se ficarmos em silêncio
Somos uma operação pequena, não uma empresa com equipe de segurança. Se um relato ficar sem resposta depois desses prazos, envie de novo: nós o perdemos, não estamos ignorando.
O que está no escopo
- A skill e os scripts em
skills/html2wp/assets/scripts/, que rodam na sua própria máquina. - O serviço de conversão em
api.html2wp.dev. - O tema WordPress que o serviço gera, incluindo o runtime PHP que vem com ele e o importador de conteúdo.
Vale relatar mesmo quando parece pequeno: qualquer coisa que leia ou transmita arquivos fora da pasta de entrada e do espaço de trabalho, qualquer coisa que permita a uma conversão ver outra, qualquer coisa num tema gerado acessível sem autenticação e qualquer coisa que faça uma conversão concluída entregar um tema que ela deveria ter recusado.
O que está fora do escopo
- Achados contra uma versão de WordPress, PHP ou plugin que você escolheu rodar, quando a solução é atualizar.
- O WordPress descartável no Docker que o
test-env.shusa para a verificação local. Ele tem uma senha de administrador fixa de propósito, escuta só em127.0.0.1e é apagado após cada execução. É um ambiente de teste, não um site publicado. - Relatos de que a verificação de licença pode ser removida do cliente. Sim, pode: o cliente é seu e você pode editá-lo. Nada relevante para a segurança depende dessa verificação. O serviço decide a que você tem direito, e as partes pagas são exatamente as que ele se recusa a produzir sem uma chave.
- Ataques volumétricos de negação de serviço (inundar o serviço com requisições) contra
api.html2wp.deve achados que se resumem a rodar um scanner contra ele.
Testes contra o serviço
Teste com as suas próprias conversões e a sua própria chave de licença. Não tente acessar jobs, artefatos ou espaços de trabalho de outra conta. Se você acha que encontrou um jeito de fazer isso, esse é exatamente o relato a nos enviar, e basta descrever o método. Você não precisa provar com os dados de outra pessoa.
O que sai da sua máquina
A página sobre dados e o próprio README do plugin descrevem isso, porque uma política de segurança é o lugar errado para descobrir isso pela primeira vez. Em resumo: o site gerado vai para o serviço, e a conversão roda sobre ele. Os resultados dos gates são informados à parte e contêm só nomes e números. A etapa 1 filtra do envio os arquivos com cara de credencial e lista cada um que descartou. Se você encontrar algo que passa por esse filtro, isso está no escopo.