html2wp / Güvenlik

Güvenlik açığı bildirmek

Konu satırına SECURITY yazarak hello@html2wp.dev adresine e-posta gönder. Lütfen bir güvenlik sorununu herkese açık bir GitHub issue ile bildirme. Oradaki issue'lar açıldıkları andan itibaren herkese açıktır. Bu durumda skill'in her kullanıcısı, kurulacak bir güncelleme çıkmadan sorunla karşı karşıya kalır.

Nasıl bildirilir

Sorunu yeniden üretmek için gereken her şeyi ekle: sürüm veya commit, adımlar ve bunun yerine ne beklediğin. Bir kavram kanıtı (proof of concept, açığın çalışan bir gösterimi) işe yarar ve memnuniyetle karşılanır, ama bir şeyi bildirmek için şart değildir.

Dokümantasyonda anlatılan /v1/report uç noktası bunun için doğru kanal değildir: o, üreticideki hatalar için bir posta kutusudur ve onu bir insan sıradan hata bildirimleriyle birlikte okur.

Ne beklemelisin

  • 3 iş günü içinde bildirimi aldığımıza dair bir onay.
  • 10 iş günü içinde sorunun değerlendirmesi ve yaklaşık bir zaman çizelgesi.
  • İstersen sürüm notlarında adının anılması, istemezsen anılmaması.

Ses çıkmazsa

Biz küçük bir ekibiz, güvenlik ekibi olan bir şirket değiliz. Bir bildirim bu sürelerden sonra yanıtsız kalırsa tekrar gönder: onu kaçırmışızdır, görmezden gelmiyoruz.

Kapsama girenler

  • Skill ve skills/html2wp/assets/scripts/ içindeki, senin makinende çalışan betikler.
  • api.html2wp.dev adresindeki dönüştürme servisi.
  • Servisin ürettiği WordPress teması, birlikte gelen PHP çalışma zamanı ve içerik aktarıcısı dahil.

Küçük görünse de bildirmeye değer şeyler: girdi dizini ve çalışma alanı dışındaki dosyaları okuyan veya gönderen her şey, bir dönüştürmenin başka birini görmesini sağlayan her şey, üretilen bir temada kimlik doğrulaması olmadan erişilebilen her şey ve bitmiş bir dönüştürmenin reddetmesi gereken bir temayı teslim etmesine yol açan her şey.

Kapsam dışı olanlar

  • Çalıştırmayı kendin seçtiğin bir WordPress, PHP veya eklenti sürümüne karşı bulunan ve çözümü güncellemek olan bulgular.
  • test-env.sh dosyasının yerel doğrulama için kullandığı, Docker içindeki geçici WordPress. Bilerek sabit bir yönetici parolası vardır, yalnızca 127.0.0.1 üzerinde dinler ve her çalıştırmadan sonra silinir. Yayındaki bir site değil, bir test düzeneğidir.
  • Lisans kontrolünün istemciden kaldırılabileceğine dair bildirimler. Evet, kaldırılabilir: istemci senindir ve onu düzenleyebilirsin. Güvenlikle ilgili hiçbir şey bu kontrole bağlı değildir. Neye hakkın olduğuna servis karar verir ve ücretli kısımlar tam olarak servisin anahtar olmadan üretmeyi reddettikleridir.
  • api.html2wp.dev adresine yönelik hacimsel hizmet engelleme saldırıları (servisi isteklerle boğmak) ve ona karşı bir tarayıcı çalıştırmaktan öteye geçmeyen bulgular.

Servis üzerinde test

Kendi dönüştürmelerin ve kendi lisans anahtarınla test et. Başka bir hesabın işlerine, çıktılarına veya çalışma alanlarına erişmeye çalışma. Bunun bir yolunu bulduğuna inanıyorsan bize göndermen gereken bildirim tam olarak budur ve yöntemi anlatman yeterlidir. Bunu başkasının verisi üzerinde kanıtlaman gerekmez.

Makinenden neler çıkar

Veri sayfası ve eklentinin kendi README dosyası bunu anlatır, çünkü bir güvenlik politikası bunu ilk kez öğrenmek için yanlış yerdir. Kısaca: derlenmiş site servise yüklenir ve dönüştürme onun üzerinde çalışır. Kontrol kararları (gate verdicts) ayrıca bildirilir ve yalnızca adlar ile sayılar içerir. 1. aşama, kimlik bilgisine benzeyen dosyaları yükten ayıklar ve çıkardığı her birini listeler. Bu filtreyi aşan bir şey bulursan kapsama girer.

Bu sayfa, eklenti depolarıyla birlikte gelen SECURITY.md dosyasını izler. İkisi bir gün çelişirse depodaki dosya geçerlidir.