Turvallisuus

Kuinka raportoida haavoittuvuus ja mitä tapahtuu sen jälkeen.

Haavoittuvuuden raportointi

Jos uskot löytäneesi turvallisuusongelman Conzent-alustalta, suostumusbannerista tai avoimen lähdekoodin Conzent OCI -ytimestä, haluamme kuulla siitä.

  • Sähköposti: support@getconzent.com tai lennart@getconzent.com tavoittaaksesi perustajan suoraan
  • Koneellisesti luettava yhteystieto: /.well-known/security.txt (RFC 9116)

Älä avaa julkista GitHub-ongelmaa turvallisuusraportista. Ytimemme on avoimen lähdekoodin, joten julkinen raportti on toimiva hyökkäys, joka paljastuu kaikille, jotka sitä käyttävät, mukaan lukien ihmiset, jotka eivät voi korjata nopeasti. Lähetä meille sähköpostia sen sijaan, niin koordinoimme.

Mitä sisällyttää

Raportti, johon voimme reagoida heti, sisältää yleensä: vaikuttava URL-osoite, päätepiste tai tiedosto; mitä hyökkääjä voi saavuttaa; toimenpiteet sen toistamiseksi; ja kaikki, mitä käytit sen löytämiseen. Lyhyt todiste konseptista on arvokkaampi kuin pitkä kuvaus. Kirjoita englanniksi tai tanskalaiseksi.

Mitä tapahtuu seuraavaksi

VaiheSitoutumisemme
Tunnustus2 työpäivän kuluessa
Alkuarviointi, mukaan lukien se, hyväksymmekö sen haavoittuvuudeksi ja sen vakavuus5 työpäivän kuluessa
Korjaussuunnitelma tavoitepäivämäärälläArvioinnin yhteydessä tai heti kun tutkimus sen sallii
Vahvistus, kun se on korjattuKun korjaus on otettu käyttöön ja, jos asiaankuuluu, julkaistu itse isännöidyille käyttäjille

Työpäivät ovat maanantaista perjantaihin, lukuun ottamatta tanskalaisia julkisia lomapäiviä. Raportti, joka osoittaa aktiivista hyödyntämistä tai paljastettua asiakastietoa, käsitellään tapahtumana ja hoidetaan ennen kaikkea muuta.

Sinua käsittelee insinööri, joka voi lukea ja muuttaa koodia, ei triage-jono. Tämä on todellinen etu kokoamme, ja se on syy siihen, että nämä aikarajat ovat lyhyitä eikä vain kunnianhimoisia.

Mitä pyydämme sinulta

  • Anna meille kohtuullinen aika korjata ongelma ennen sen julkista paljastamista. Sovimme aikarajan kanssasi sen sijaan, että määräämme sen, emmekä pyydä sinua pysymään hiljaa ikuisesti.
  • Testaa vain omalla tililläsi, omilla sivustoillasi tai paikallisessa Conzent OCI -asennuksessa. Älä pääse käsiksi, muokkaa tai säilytä muiden ihmisten tietoja.
  • Älä suorita palvelunestotestejä, lähetä roskapostia tai käytä sosiaalista manipulointia henkilöstöömme tai asiakkaisiimme vastaan.
  • Jos kohtaat henkilötietoja, lopeta ja kerro meille, mitä näit sen sijaan, että keräisit niitä.

Jos noudatat yllä olevaa hyvällä tahdolla, emme ryhdy oikeustoimiin sinua vastaan, ja ilmoitamme siitä kirjallisesti, jos tarvitset sitä.

Tunnustus

Emme tällä hetkellä tarjoa palkattua bug bounty -ohjelmaa. Olemme iloisia voidessamme mainita nimesi julkaisumuistiinpanoissa ja täällä, jos haluat, ja kerromme sinulle rehellisesti, kun raportti on kaksoiskappale tai sen ulkopuolella, sen sijaan että jättäisimme sinut odottamaan.

Ulkoiset asiat

Raportit, jotka koostuvat vain automatisoidun skannerin tuloksista, puuttuvista turvallisuuspäistä ilman osoitettua vaikutusta, puuttuvista SPF-, DKIM- tai DMARC-tiedoista, heikoista TLS-salausmenetelmistä ilman toimivaa hyökkäystä, itse-XSS:stä tai ongelmista, jotka vaativat vaarantunutta laitetta tai fyysistä pääsyä, ovat yleensä ulkopuolella. Jos voit osoittaa todellisen vaikutuksen, lähetä se silti ja selitä vaikutus.

Avoimen lähdekoodin ydin

Conzent OCI julkaistaan Apache 2.0 -lisenssin alla, joten voit lukea tarkan koodin, joka pyörittää sekä pilvipalveluamme että itse isännöityjä asennuksia. Haavoittuvuudet ytimessä vaikuttavat ihmisiin, jotka käyttävät sitä omassa infrastruktuurissaan, joten kun korjaus on heille tärkeä, julkaisemme sen julkaisumuistiinpanoissa ja, kun vakavuus vaatii, neuvontana arkistossa.

Jos käytät Conzent OCI:ta itse, vaihda /.well-known/security.txt omilla yhteystiedoillasi ennen käyttöönottoa: asennuksessasi tämän tiedoston tulisi osoittaa sinua.