Rapportera en sårbarhet
Mejla hello@html2wp.dev med SECURITY i ämnesraden. Rapportera inte ett säkerhetsproblem via ett offentligt ärende på GitHub. Ärenden där är offentliga från det ögonblick någon skapar dem. Alla som använder skillen skulle då exponeras för problemet innan det fanns en uppdatering att installera.
Så rapporterar du
Ta med allt som behövs för att återskapa problemet: versionen eller commiten, stegen och vad du förväntade dig i stället. Ett proof of concept (en fungerande demonstration av sårbarheten) hjälper och är välkommet, men du behöver inget för att rapportera något.
Endpointen /v1/report som beskrivs i dokumentationen är inte rätt kanal för detta. Den är en brevlåda för fel i generatorn, och en person läser den tillsammans med vanliga felrapporter.
Vad du kan förvänta dig
- Bekräftelse på att vi har tagit emot rapporten inom 3 arbetsdagar.
- En bedömning av problemet och en ungefärlig tidsplan inom 10 arbetsdagar.
- Ett omnämnande i versionsanteckningarna om du vill, och inget om du hellre avstår.
Om det blir tyst
Vi är en liten verksamhet, inte ett företag med ett säkerhetsteam. Om en rapport blir obesvarad efter de tidsfristerna, skicka den igen: vi har missat den, vi ignorerar den inte.
Vad som omfattas
- Skillen och skripten i
skills/html2wp/assets/scripts/, som körs på din egen dator. - Konverteringstjänsten på
api.html2wp.dev. - WordPress-temat som tjänsten genererar, inklusive PHP-runtimen det levereras med och innehållsimportören.
Saker som är värda att rapportera även när de ser små ut: allt som läser eller överför filer utanför indatakatalogen och arbetsytan, allt som låter en konvertering se en annan, allt i ett genererat tema som går att nå utan autentisering, och allt som får en färdig konvertering att lämna över ett tema som den borde ha nekat.
Vad som inte omfattas
- Fynd mot en version av WordPress, PHP eller ett plugin som du valde att köra, där lösningen är att uppdatera den.
- Det tillfälliga WordPress i Docker som
test-env.shanvänder för lokal verifiering. Med avsikt har det ett fast administratörslösenord, lyssnar bara på127.0.0.1och raderas efter varje körning. Det är en testmiljö, inte en driftsatt sajt. - Rapporter om att en licenskontroll kan tas bort från klienten. Ja, det kan den: klienten är din och du kan redigera den. Inget som rör säkerheten hänger på den kontrollen. Tjänsten avgör vad du har rätt till, och de betalda delarna är just de som den vägrar att producera utan nyckel.
- Volymetriska överbelastningsattacker (att översvämma tjänsten med förfrågningar) mot
api.html2wp.dev, och fynd som går ut på att köra en skanner mot den.
Testa mot tjänsten
Testa mot dina egna konverteringar och din egen licensnyckel. Försök inte nå ett annat kontos jobb, artefakter eller arbetsytor. Om du tror att du har hittat ett sätt att göra det är det precis den rapporten du ska skicka oss. Det räcker att beskriva metoden. Du behöver inte bevisa det på någon annans data.
Vad som lämnar din dator
Sidan om data och pluginets egen README beskriver det. En säkerhetspolicy är nämligen fel ställe att få veta det för första gången. Kort sagt: den byggda sajten laddas upp till tjänsten, och konverteringen körs på den. Kontrollernas utfall rapporteras separat och innehåller bara namn och siffror. Steg 1 filtrerar bort filer som ser ut som inloggningsuppgifter ur det som skickas och listar varje fil det tog bort. Om du hittar något som tar sig förbi det filtret omfattas det.