html2wp / 安全

如何向我们报告 html2wp 的安全漏洞

请发邮件到 hello@html2wp.dev,主题中注明 SECURITY。请不要通过公开的 GitHub issue 报告安全问题。issue 从提交那一刻起就是公开的,这样在可安装的更新出来之前,skill 的每个用户都会暴露在这个问题之下。

如何报告

请附上复现问题所需的一切:版本或 commit、操作步骤,以及你原本预期的结果。概念验证(能实际演示漏洞利用的示例)很有帮助,我们也欢迎,但报告问题时并不要求提供。

文档中介绍的 /v1/report 端点不是报告安全问题的渠道:它是生成器缺陷的收件箱,由人和普通的 bug 报告一起阅读。

你可以期待什么

  • 3 个工作日内确认我们已收到报告。
  • 10 个工作日内给出问题评估和大致时间表。
  • 如果你愿意,我们会在发布说明中致谢;如果你不愿意,就不提。

如果没有回音

我们是一个小团队,不是有专门安全团队的公司。如果报告超过上述期限仍未得到答复,请再发一次:那是我们漏看了,而不是故意忽视。

范围之内

  • skill 以及 skills/html2wp/assets/scripts/ 中的脚本,它们在你自己的电脑上运行。
  • 位于 api.html2wp.dev 的转换服务。
  • 服务生成的 WordPress 主题,包括其附带的 PHP 运行时和内容导入器。

以下问题即使看起来很小,也值得报告:读取或传输输入目录和工作区以外文件的任何行为;让一次转换能看到另一次转换的任何问题;生成的主题中无需身份验证即可访问的任何内容;以及让已完成的转换交付了本应拒绝的主题的任何问题。

范围之外

  • 针对你自行选择运行的 WordPress、PHP 或插件版本的发现,而修复方法就是更新它们。
  • test-env.sh 用于本地验证的 Docker 临时 WordPress。它特意使用固定的管理员密码,只监听 127.0.0.1,并在每次运行后删除。它是测试环境,不是已部署的网站。
  • 关于可以从客户端移除许可证检查的报告。是的,可以:客户端是你的,你可以编辑它。任何与安全相关的东西都不依赖这项检查。你有权使用什么由服务决定,而付费部分恰恰就是服务在没有密钥时拒绝生成的部分。
  • 针对 api.html2wp.dev 的流量型拒绝服务攻击(用大量请求淹没服务),以及实质上只是对它运行扫描器所得的发现。

针对服务的测试

请用你自己的转换和你自己的许可证密钥进行测试。不要试图访问其他账号的任务、产物或工作区。如果你认为找到了这样做的方法,这正是应该发给我们的报告,描述方法就够了。你不需要用别人的数据来证明它。

哪些数据会离开你的电脑

数据页面和插件自己的 README 对此有说明,因为安全政策不应该是你第一次了解这些内容的地方。简单来说:构建好的网站会上传到服务,转换在它上面运行。关卡结论单独上报,只包含名称和数字。第 1 阶段会从上传内容中过滤掉看起来像凭据的文件,并列出它剔除的每一个文件。如果你发现有东西绕过了这个过滤器,它属于范围之内。

本页以插件仓库中随附的 SECURITY.md 文件为准。如果两者有任何不一致,以仓库中的文件为准。