html2wp / ความปลอดภัย

การรายงานช่องโหว่ด้านความปลอดภัย

ส่งอีเมลถึง hello@html2wp.dev โดยใส่คำว่า SECURITY ในหัวเรื่อง โปรดอย่ารายงานปัญหาความปลอดภัยผ่าน issue สาธารณะบน GitHub เพราะ issue ที่นั่นเป็นสาธารณะทันทีที่มีคนสร้าง ผู้ใช้ skill ทุกคนจึงจะเจอความเสี่ยงก่อนที่จะมีอัปเดตให้ติดตั้ง

วิธีรายงาน

ใส่ทุกอย่างที่ต้องใช้ทำให้ปัญหาเกิดซ้ำ ได้แก่ เวอร์ชันหรือ commit ขั้นตอน และสิ่งที่คุณคาดว่าควรเกิดขึ้นแทน proof of concept (ตัวอย่างที่ใช้โจมตีได้จริง) ช่วยได้มากและเรายินดีรับ แต่ไม่จำเป็นต้องมีก็รายงานได้

endpoint /v1/report ที่อธิบายไว้ในเอกสารไม่ใช่ช่องทางที่ถูกต้องสำหรับเรื่องนี้ เพราะเป็นกล่องรับรายงานข้อบกพร่องของตัวสร้างธีม และมีคนอ่านรวมกับรายงานบั๊กทั่วไป

สิ่งที่คุณจะได้รับ

  • การยืนยันว่าเราได้รับรายงานแล้ว ภายใน 3 วันทำการ
  • การประเมินปัญหาและกรอบเวลาคร่าว ๆ ภายใน 10 วันทำการ
  • การกล่าวถึงชื่อคุณใน release notes ถ้าคุณต้องการ และไม่กล่าวถึงถ้าคุณไม่ต้องการ

ถ้าเงียบหายไป

เราเป็นทีมเล็ก ไม่ใช่บริษัทที่มีทีมความปลอดภัย ถ้ารายงานไม่ได้รับคำตอบเกินกำหนดเหล่านั้น ให้ส่งอีกครั้ง แปลว่าเราพลาดไป ไม่ได้เพิกเฉย

สิ่งที่อยู่ในขอบเขต

  • skill และสคริปต์ใน skills/html2wp/assets/scripts/ ซึ่งทำงานบนเครื่องของคุณเอง
  • บริการแปลงที่ api.html2wp.dev
  • ธีม WordPress ที่บริการสร้างขึ้น รวมถึง PHP runtime ที่มาพร้อมธีมและตัวนำเข้าเนื้อหา

เรื่องที่ควรรายงานแม้ดูเล็กน้อย ได้แก่ สิ่งใดก็ตามที่อ่านหรือส่งไฟล์นอกโฟลเดอร์อินพุตและพื้นที่ทำงาน สิ่งใดที่ทำให้การแปลงหนึ่งเห็นอีกการแปลงหนึ่ง สิ่งใดในธีมที่สร้างขึ้นที่เข้าถึงได้โดยไม่ต้องยืนยันตัวตน และสิ่งใดที่ทำให้การแปลงที่เสร็จแล้วส่งมอบธีมที่ควรปฏิเสธ

สิ่งที่อยู่นอกขอบเขต

  • ผลการตรวจพบที่เกี่ยวกับเวอร์ชัน WordPress, PHP หรือปลั๊กอินที่คุณเลือกใช้เอง ซึ่งแก้ได้ด้วยการอัปเดต
  • WordPress ชั่วคราวใน Docker ที่ test-env.sh ใช้ตรวจสอบบนเครื่อง ตั้งรหัสผ่านแอดมินตายตัวไว้โดยตั้งใจ รับการเชื่อมต่อเฉพาะที่ 127.0.0.1 และถูกลบหลังการรันแต่ละครั้ง เป็นเพียงชุดทดสอบ ไม่ใช่เว็บที่เผยแพร่จริง
  • รายงานว่าการตรวจไลเซนส์ถูกลบออกจากไคลเอนต์ได้ ใช่ ลบได้ ไคลเอนต์เป็นของคุณและคุณแก้ไขได้ ไม่มีอะไรด้านความปลอดภัยที่ขึ้นกับการตรวจนั้น บริการเป็นผู้ตัดสินว่าคุณมีสิทธิ์ใช้อะไร และส่วนที่ต้องจ่ายเงินคือส่วนที่บริการปฏิเสธจะสร้างให้ถ้าไม่มีคีย์
  • การโจมตีแบบ denial-of-service เชิงปริมาณ (ส่งคำขอจำนวนมหาศาลเข้าบริการ) ต่อ api.html2wp.dev และผลที่ได้จากการรันเครื่องมือสแกนกับบริการนั้น

การทดสอบกับบริการ

ทดสอบกับการแปลงของคุณเองและคีย์ไลเซนส์ของคุณเอง อย่าพยายามเข้าถึงงาน อาร์ทิแฟกต์ หรือพื้นที่ทำงานของบัญชีอื่น ถ้าคุณคิดว่าเจอวิธีทำได้ นั่นคือรายงานที่เราอยากได้ และการอธิบายวิธีก็เพียงพอ คุณไม่ต้องพิสูจน์บนข้อมูลของคนอื่น

อะไรออกจากเครื่องของคุณบ้าง

เรื่องนี้อธิบายไว้ในหน้าข้อมูลและ README ของปลั๊กอิน เพราะนโยบายความปลอดภัยไม่ใช่ที่ที่ควรรู้เรื่องนี้เป็นครั้งแรก สรุปสั้น ๆ คือ เว็บที่ build แล้ว จะถูกส่งขึ้นไปที่บริการ และการแปลงทำงานบนเว็บนั้น ผลตัดสินของ gate (ด่านตรวจ) รายงานแยกต่างหากและมีแค่ชื่อกับตัวเลข ขั้นที่ 1 กรองไฟล์ที่ดูเหมือนข้อมูลลับสำหรับเข้าระบบออกจากข้อมูลที่ส่ง และแสดงรายการทุกไฟล์ที่ตัดออก ถ้าคุณเจอสิ่งที่หลุดผ่านตัวกรองนั้นได้ ถือว่าอยู่ในขอบเขต

หน้านี้อิงตามไฟล์ SECURITY.md ที่มากับ repository ของปลั๊กอิน ถ้าสองแหล่งนี้ขัดกัน ให้ถือไฟล์ใน repository เป็นหลัก