如何向我们报告 html2wp 的安全漏洞
请发邮件到 hello@html2wp.dev,主题中注明 SECURITY。请不要通过公开的 GitHub issue 报告安全问题。issue 从提交那一刻起就是公开的,这样在可安装的更新出来之前,skill 的每个用户都会暴露在这个问题之下。
如何报告
请附上复现问题所需的一切:版本或 commit、操作步骤,以及你原本预期的结果。概念验证(能实际演示漏洞利用的示例)很有帮助,我们也欢迎,但报告问题时并不要求提供。
文档中介绍的 /v1/report 端点不是报告安全问题的渠道:它是生成器缺陷的收件箱,由人和普通的 bug 报告一起阅读。
你可以期待什么
- 3 个工作日内确认我们已收到报告。
- 10 个工作日内给出问题评估和大致时间表。
- 如果你愿意,我们会在发布说明中致谢;如果你不愿意,就不提。
如果没有回音
我们是一个小团队,不是有专门安全团队的公司。如果报告超过上述期限仍未得到答复,请再发一次:那是我们漏看了,而不是故意忽视。
范围之内
- skill 以及
skills/html2wp/assets/scripts/中的脚本,它们在你自己的电脑上运行。 - 位于
api.html2wp.dev的转换服务。 - 服务生成的 WordPress 主题,包括其附带的 PHP 运行时和内容导入器。
以下问题即使看起来很小,也值得报告:读取或传输输入目录和工作区以外文件的任何行为;让一次转换能看到另一次转换的任何问题;生成的主题中无需身份验证即可访问的任何内容;以及让已完成的转换交付了本应拒绝的主题的任何问题。
范围之外
- 针对你自行选择运行的 WordPress、PHP 或插件版本的发现,而修复方法就是更新它们。
test-env.sh用于本地验证的 Docker 临时 WordPress。它特意使用固定的管理员密码,只监听127.0.0.1,并在每次运行后删除。它是测试环境,不是已部署的网站。- 关于可以从客户端移除许可证检查的报告。是的,可以:客户端是你的,你可以编辑它。任何与安全相关的东西都不依赖这项检查。你有权使用什么由服务决定,而付费部分恰恰就是服务在没有密钥时拒绝生成的部分。
- 针对
api.html2wp.dev的流量型拒绝服务攻击(用大量请求淹没服务),以及实质上只是对它运行扫描器所得的发现。
针对服务的测试
请用你自己的转换和你自己的许可证密钥进行测试。不要试图访问其他账号的任务、产物或工作区。如果你认为找到了这样做的方法,这正是应该发给我们的报告,描述方法就够了。你不需要用别人的数据来证明它。
哪些数据会离开你的电脑
数据页面和插件自己的 README 对此有说明,因为安全政策不应该是你第一次了解这些内容的地方。简单来说:构建好的网站会上传到服务,转换在它上面运行。关卡结论单独上报,只包含名称和数字。第 1 阶段会从上传内容中过滤掉看起来像凭据的文件,并列出它剔除的每一个文件。如果你发现有东西绕过了这个过滤器,它属于范围之内。