การรายงานช่องโหว่ด้านความปลอดภัย
ส่งอีเมลถึง hello@html2wp.dev โดยใส่คำว่า SECURITY ในหัวเรื่อง โปรดอย่ารายงานปัญหาความปลอดภัยผ่าน issue สาธารณะบน GitHub เพราะ issue ที่นั่นเป็นสาธารณะทันทีที่มีคนสร้าง ผู้ใช้ skill ทุกคนจึงจะเจอความเสี่ยงก่อนที่จะมีอัปเดตให้ติดตั้ง
วิธีรายงาน
ใส่ทุกอย่างที่ต้องใช้ทำให้ปัญหาเกิดซ้ำ ได้แก่ เวอร์ชันหรือ commit ขั้นตอน และสิ่งที่คุณคาดว่าควรเกิดขึ้นแทน proof of concept (ตัวอย่างที่ใช้โจมตีได้จริง) ช่วยได้มากและเรายินดีรับ แต่ไม่จำเป็นต้องมีก็รายงานได้
endpoint /v1/report ที่อธิบายไว้ในเอกสารไม่ใช่ช่องทางที่ถูกต้องสำหรับเรื่องนี้ เพราะเป็นกล่องรับรายงานข้อบกพร่องของตัวสร้างธีม และมีคนอ่านรวมกับรายงานบั๊กทั่วไป
สิ่งที่คุณจะได้รับ
- การยืนยันว่าเราได้รับรายงานแล้ว ภายใน 3 วันทำการ
- การประเมินปัญหาและกรอบเวลาคร่าว ๆ ภายใน 10 วันทำการ
- การกล่าวถึงชื่อคุณใน release notes ถ้าคุณต้องการ และไม่กล่าวถึงถ้าคุณไม่ต้องการ
ถ้าเงียบหายไป
เราเป็นทีมเล็ก ไม่ใช่บริษัทที่มีทีมความปลอดภัย ถ้ารายงานไม่ได้รับคำตอบเกินกำหนดเหล่านั้น ให้ส่งอีกครั้ง แปลว่าเราพลาดไป ไม่ได้เพิกเฉย
สิ่งที่อยู่ในขอบเขต
- skill และสคริปต์ใน
skills/html2wp/assets/scripts/ซึ่งทำงานบนเครื่องของคุณเอง - บริการแปลงที่
api.html2wp.dev - ธีม WordPress ที่บริการสร้างขึ้น รวมถึง PHP runtime ที่มาพร้อมธีมและตัวนำเข้าเนื้อหา
เรื่องที่ควรรายงานแม้ดูเล็กน้อย ได้แก่ สิ่งใดก็ตามที่อ่านหรือส่งไฟล์นอกโฟลเดอร์อินพุตและพื้นที่ทำงาน สิ่งใดที่ทำให้การแปลงหนึ่งเห็นอีกการแปลงหนึ่ง สิ่งใดในธีมที่สร้างขึ้นที่เข้าถึงได้โดยไม่ต้องยืนยันตัวตน และสิ่งใดที่ทำให้การแปลงที่เสร็จแล้วส่งมอบธีมที่ควรปฏิเสธ
สิ่งที่อยู่นอกขอบเขต
- ผลการตรวจพบที่เกี่ยวกับเวอร์ชัน WordPress, PHP หรือปลั๊กอินที่คุณเลือกใช้เอง ซึ่งแก้ได้ด้วยการอัปเดต
- WordPress ชั่วคราวใน Docker ที่
test-env.shใช้ตรวจสอบบนเครื่อง ตั้งรหัสผ่านแอดมินตายตัวไว้โดยตั้งใจ รับการเชื่อมต่อเฉพาะที่127.0.0.1และถูกลบหลังการรันแต่ละครั้ง เป็นเพียงชุดทดสอบ ไม่ใช่เว็บที่เผยแพร่จริง - รายงานว่าการตรวจไลเซนส์ถูกลบออกจากไคลเอนต์ได้ ใช่ ลบได้ ไคลเอนต์เป็นของคุณและคุณแก้ไขได้ ไม่มีอะไรด้านความปลอดภัยที่ขึ้นกับการตรวจนั้น บริการเป็นผู้ตัดสินว่าคุณมีสิทธิ์ใช้อะไร และส่วนที่ต้องจ่ายเงินคือส่วนที่บริการปฏิเสธจะสร้างให้ถ้าไม่มีคีย์
- การโจมตีแบบ denial-of-service เชิงปริมาณ (ส่งคำขอจำนวนมหาศาลเข้าบริการ) ต่อ
api.html2wp.devและผลที่ได้จากการรันเครื่องมือสแกนกับบริการนั้น
การทดสอบกับบริการ
ทดสอบกับการแปลงของคุณเองและคีย์ไลเซนส์ของคุณเอง อย่าพยายามเข้าถึงงาน อาร์ทิแฟกต์ หรือพื้นที่ทำงานของบัญชีอื่น ถ้าคุณคิดว่าเจอวิธีทำได้ นั่นคือรายงานที่เราอยากได้ และการอธิบายวิธีก็เพียงพอ คุณไม่ต้องพิสูจน์บนข้อมูลของคนอื่น
อะไรออกจากเครื่องของคุณบ้าง
เรื่องนี้อธิบายไว้ในหน้าข้อมูลและ README ของปลั๊กอิน เพราะนโยบายความปลอดภัยไม่ใช่ที่ที่ควรรู้เรื่องนี้เป็นครั้งแรก สรุปสั้น ๆ คือ เว็บที่ build แล้ว จะถูกส่งขึ้นไปที่บริการ และการแปลงทำงานบนเว็บนั้น ผลตัดสินของ gate (ด่านตรวจ) รายงานแยกต่างหากและมีแค่ชื่อกับตัวเลข ขั้นที่ 1 กรองไฟล์ที่ดูเหมือนข้อมูลลับสำหรับเข้าระบบออกจากข้อมูลที่ส่ง และแสดงรายการทุกไฟล์ที่ตัดออก ถ้าคุณเจอสิ่งที่หลุดผ่านตัวกรองนั้นได้ ถือว่าอยู่ในขอบเขต