Sikkerhed

Hvordan man rapporterer en sårbarhed, og hvad der sker efter du gør det.

Rapportering af en sårbarhed

Hvis du mener, at du har fundet en sikkerhedssårbarhed i Conzent-platformen, samtykke-banneret eller den open-source Conzent OCI kerne, vil vi gerne høre om det.

  • Email: support@getconzent.com, eller lennart@getconzent.com for at kontakte grundlæggeren direkte
  • Maskinlæselig kontakt: /.well-known/security.txt (RFC 9116)

Venligst åbn ikke en offentlig GitHub-issue for en sikkerhedsrapport. Vores kerne er open source, så en offentlig rapport er et fungerende udnyttelse, der afsløres for alle, der kører det, inklusive personer, der ikke kan patch hurtigt. Send os en email i stedet, og vi vil koordinere.

Hvad der skal inkluderes

En rapport, vi kan handle på med det samme, har normalt: den berørte URL, endpoint eller fil; hvad en angriber kan opnå; trinene til at reproducere det; og alt hvad du brugte til at finde det. Et kort proof of concept er mere værd end en lang beskrivelse. Skriv på engelsk eller dansk.

Hvad der sker næste gang

StageVores forpligtelse
AnerkendelseInden for 2 arbejdsdage
Indledende vurdering, herunder om vi er enige om, at det er en sårbarhed, og dens alvorlighedInden for 5 arbejdsdage
Remedieringsplan med en mål datoMed vurderingen, eller så hurtigt som undersøgelsen tillader
Bekræftelse når det er rettetNår rettelsen er implementeret og, hvor relevant, frigivet til selvhostede brugere

Arbejdsdage er mandag til fredag, eksklusive danske helligdage. En rapport, der viser aktiv udnyttelse eller eksponeret kundedata, behandles som en hændelse og håndteres før alt andet.

Du vil blive behandlet af en ingeniør, der kan læse og ændre koden, ikke af en triage-kø. Det er en ægte fordel ved vores størrelse, og det er grunden til, at disse vinduer er korte snarere end aspirerende.

Hvad vi beder om fra dig

  • Giv os rimelig tid til at rette problemet, før du offentliggør det. Vi vil aftale en tidslinje med dig i stedet for at pålægge en, og vi vil ikke bede dig om at forblive stille på ubestemt tid.
  • Test kun mod din egen konto, dine egne websteder eller en lokal Conzent OCI installation. Adgang ikke, ændre eller behold andres data.
  • Udfør ikke denial of service tests, send spam, eller brug social engineering mod vores personale eller kunder.
  • Hvis du støder på personlige data, stop, og fortæl os hvad du så i stedet for at indsamle det.

Hvis du følger ovenstående i god tro, vil vi ikke forfølge retlige skridt mod dig, og vi vil sige det skriftligt, hvis du har brug for det.

Anerkendelse

Vi kører i øjeblikket ikke et betalt bug bounty. Vi er glade for at kreditere dig med navn i udgivelsesnoterne og her, hvis du ønsker det, og vi vil ærligt fortælle dig, når en rapport er en duplikat eller uden for omfang i stedet for at lade dig vente.

Uden for omfang

Rapporter, der kun består af output fra automatiserede scannere, manglende sikkerhedshoveder uden demonstreret indvirkning, manglende SPF, DKIM eller DMARC-poster, svage TLS-krypteringer uden en fungerende angreb, self-XSS, eller problemer, der kræver en kompromitteret enhed eller fysisk adgang, er generelt uden for omfang. Hvis du kan vise reel indvirkning, send det alligevel og forklar indvirkningen.

Den open-source kerne

Conzent OCI er offentliggjort under Apache 2.0 licensen, så du kan læse den nøjagtige kode, der kører både vores Cloud-service og selvhostede installationer. Sårbarheder i kernen påvirker personer, der kører det på deres egen infrastruktur, så hvor en rettelse betyder noget for dem, offentliggør vi det i udgivelsesnoterne og, når alvorligheden berettiger det, som en advisering i repository.

Hvis du kører Conzent OCI selv, skal du erstatte /.well-known/security.txt med dine egne kontaktoplysninger, før du implementerer: på din installation skal den fil pege på dig.