Báo cáo lỗ hổng bảo mật
Gửi email tới hello@html2wp.dev với chữ SECURITY trong tiêu đề. Vui lòng không báo cáo vấn đề bảo mật qua một issue công khai trên GitHub. Issue ở đó công khai ngay từ lúc được tạo, nên mọi người dùng skill sẽ bị phơi bày trước vấn đề trước khi có bản cập nhật để cài.
Cách báo cáo
Hãy gửi kèm mọi thứ cần để tái hiện vấn đề: phiên bản hoặc commit, các bước, và kết quả bạn mong đợi. Một proof of concept (bản minh họa khai thác chạy được) sẽ giúp ích và được hoan nghênh, nhưng bạn không cần nó để báo cáo.
Endpoint /v1/report mô tả trong tài liệu không phải kênh đúng cho việc này: đó là hộp thư cho lỗi của bộ sinh, và một người đọc nó cùng với các báo cáo lỗi thông thường.
Bạn có thể mong đợi gì
- Xác nhận đã nhận báo cáo trong vòng 3 ngày làm việc.
- Đánh giá vấn đề và lịch trình sơ bộ trong vòng 10 ngày làm việc.
- Tên bạn được nhắc trong ghi chú phát hành nếu bạn muốn, và không nhắc nếu bạn không muốn.
Nếu không thấy phản hồi
Chúng tôi là một đơn vị nhỏ, không phải công ty có đội bảo mật. Nếu một báo cáo chưa được trả lời quá các thời hạn trên, hãy gửi lại: chúng tôi đã bỏ sót nó, không phải đang phớt lờ.
Phạm vi áp dụng
- Skill và các script trong
skills/html2wp/assets/scripts/, chạy trên máy của chính bạn. - Dịch vụ chuyển đổi tại
api.html2wp.dev. - Theme WordPress mà dịch vụ tạo ra, bao gồm runtime PHP đi kèm và công cụ nhập nội dung.
Những điều đáng báo cáo dù trông nhỏ: bất cứ thứ gì đọc hoặc truyền file bên ngoài thư mục đầu vào và thư mục làm việc, bất cứ thứ gì cho phép một lần chuyển đổi thấy lần khác, bất cứ thứ gì trong theme được tạo ra có thể truy cập mà không cần xác thực, và bất cứ thứ gì khiến một lần chuyển đổi hoàn tất bàn giao theme mà lẽ ra nó phải từ chối.
Ngoài phạm vi
- Phát hiện trên phiên bản WordPress, PHP hoặc plugin mà bạn chọn chạy, khi cách sửa là cập nhật nó.
- WordPress tạm thời trong Docker mà
test-env.shdùng để kiểm tra trên máy. Nó cố ý có mật khẩu quản trị cố định, chỉ lắng nghe trên127.0.0.1, và bị xóa sau mỗi lần chạy. Đó là môi trường thử nghiệm, không phải site đã triển khai. - Báo cáo rằng có thể gỡ bước kiểm tra giấy phép khỏi phía client. Đúng, có thể: client là của bạn và bạn có thể sửa nó. Không có gì liên quan đến bảo mật phụ thuộc vào bước kiểm tra đó. Dịch vụ quyết định bạn được hưởng những gì, và các phần trả phí chính là những phần nó từ chối tạo ra khi không có khóa.
- Tấn công từ chối dịch vụ dạng lưu lượng (dội yêu cầu vào dịch vụ) nhắm vào
api.html2wp.dev, và các phát hiện chỉ là chạy một công cụ quét lên nó.
Kiểm thử trên dịch vụ
Hãy kiểm thử trên các lần chuyển đổi và khóa giấy phép của chính bạn. Đừng cố truy cập job, artifact hay thư mục làm việc của tài khoản khác. Nếu bạn tin rằng đã tìm ra cách làm được điều đó, đó chính là báo cáo cần gửi cho chúng tôi, và chỉ cần mô tả phương pháp. Bạn không cần chứng minh trên dữ liệu của người khác.
Những gì rời khỏi máy bạn
Trang dữ liệu và README của chính plugin mô tả điều này, vì chính sách bảo mật không phải chỗ để lần đầu biết về nó. Tóm lại: site đã build được tải lên dịch vụ, và việc chuyển đổi chạy trên đó. Kết quả kiểm tra được báo cáo riêng và chỉ chứa tên và con số. Giai đoạn 1 lọc các file trông giống thông tin đăng nhập ra khỏi nội dung gửi đi và liệt kê từng file đã loại bỏ. Nếu bạn tìm thấy thứ gì lọt qua bộ lọc đó, nó thuộc phạm vi áp dụng.