如何向我們報告 html2wp 的安全漏洞
請寄信到 hello@html2wp.dev,主旨中註明 SECURITY。請不要透過公開的 GitHub issue 報告安全問題。issue 從提交那一刻起就是公開的,這樣在可安裝的更新出來之前,skill 的每個使用者都會暴露在這個問題之下。
如何報告
請附上重現問題所需的一切:版本或 commit、操作步驟,以及你原本預期的結果。概念驗證(能實際示範漏洞利用的範例)很有幫助,我們也歡迎,但報告問題時並不要求提供。
文件中介紹的 /v1/report 端點不是報告安全問題的管道:它是產生器缺陷的收件匣,由人和普通的 bug 報告一起閱讀。
你可以期待什麼
- 3 個工作日內確認我們已收到報告。
- 10 個工作日內給出問題評估和大致時間表。
- 如果你願意,我們會在發布說明中致謝;如果你不願意,就不提。
如果沒有回音
我們是一個小團隊,不是有專門安全團隊的公司。如果報告超過上述期限仍未得到答覆,請再發一次:那是我們漏看了,而不是故意忽視。
範圍之內
- skill 以及
skills/html2wp/assets/scripts/中的指令碼,它們在你自己的電腦上執行。 - 位於
api.html2wp.dev的轉換服務。 - 服務產生的 WordPress 佈景主題,包括其附帶的 PHP 執行環境和內容匯入器。
以下問題即使看起來很小,也值得報告:讀取或傳輸輸入目錄和工作區以外檔案的任何行為;讓一次轉換能看到另一次轉換的任何問題;產生的佈景主題中無需身分驗證即可存取的任何內容;以及讓已完成的轉換交付了本應拒絕的佈景主題的任何問題。
範圍之外
- 針對你自行選擇執行的 WordPress、PHP 或外掛版本的發現,而修復方法就是更新它們。
test-env.sh用於本機驗證的 Docker 臨時 WordPress。它特意使用固定的管理員密碼,只監聽127.0.0.1,並在每次執行後刪除。它是測試環境,不是已部署的網站。- 關於可以從客戶端移除授權檢查的報告。是的,可以:客戶端是你的,你可以編輯它。任何與安全相關的東西都不依賴這項檢查。你有權使用什麼由服務決定,而付費部分恰恰就是服務在沒有金鑰時拒絕產生的部分。
- 針對
api.html2wp.dev的流量型拒絕服務攻擊(用大量請求淹沒服務),以及實質上只是對它執行掃描器所得的發現。
針對服務的測試
請用你自己的轉換和你自己的授權金鑰進行測試。不要試圖存取其他帳號的任務、產物或工作區。如果你認為找到了這樣做的方法,這正是應該發給我們的報告,描述方法就夠了。你不需要用別人的資料來證明它。
哪些資料會離開你的電腦
資料頁面和外掛自己的 README 對此有說明,因為安全政策不應該是你第一次了解這些內容的地方。簡單來說:建置好的網站會上傳到服務,轉換在它上面執行。關卡結論單獨上報,只包含名稱和數字。第 1 階段會從上傳內容中過濾掉看起來像憑證的檔案,並列出它剔除的每一個檔案。如果你發現有東西繞過了這個過濾器,它屬於範圍之內。