Segnalazione di una vulnerabilità
Se credi di aver trovato una vulnerabilità di sicurezza nella piattaforma Conzent, nel banner di consenso o nel core open-source Conzent OCI, vogliamo saperlo.
- Email: support@getconzent.com, o lennart@getconzent.com per contattare direttamente il fondatore
- Contatto leggibile da macchina: /.well-known/security.txt (RFC 9116)
Si prega di non aprire un problema pubblico su GitHub per una segnalazione di sicurezza. Il nostro core è open source, quindi una segnalazione pubblica è un exploit funzionante divulgato a tutti coloro che lo eseguono, comprese le persone che non possono applicare rapidamente le patch. Inviaci un'email invece e ci coordineremo.
Cosa includere
Una segnalazione su cui possiamo agire immediatamente di solito include: l'URL, l'endpoint o il file interessato; cosa può ottenere un attaccante; i passaggi per riprodurlo; e qualsiasi cosa tu abbia utilizzato per trovarlo. Una breve prova di concetto vale più di una lunga descrizione. Scrivi in inglese o danese.
Cosa succede dopo
| Fase | Il nostro impegno |
|---|---|
| Accettazione | Entro 2 giorni lavorativi |
| Valutazione iniziale, inclusa la verifica se concordiamo che si tratti di una vulnerabilità e la sua gravità | Entro 5 giorni lavorativi |
| Piano di rimedio con una data obiettivo | Con la valutazione, o non appena l'indagine lo consente |
| Conferma una volta risolto | Quando la correzione è implementata e, dove pertinente, rilasciata agli utenti self-hosted |
I giorni lavorativi sono da lunedì a venerdì, escludendo le festività pubbliche danesi. Una segnalazione che mostra sfruttamenti attivi o dati dei clienti esposti è trattata come un incidente e gestita prima di tutto il resto.
Sarai seguito da un ingegnere che può leggere e modificare il codice, non da una coda di triage. Questo è un vero vantaggio delle nostre dimensioni, ed è il motivo per cui queste finestre sono brevi piuttosto che aspirazionali.
Cosa chiediamo a te
- Concedici un tempo ragionevole per risolvere il problema prima di divulgarlo pubblicamente. Concordiamo una tempistica con te piuttosto che imporne una, e non ti chiederemo di rimanere in silenzio indefinitamente.
- Testa solo contro il tuo account, i tuoi siti o un'installazione locale di Conzent OCI. Non accedere, modificare o conservare i dati di altre persone.
- Non eseguire test di denial of service, inviare spam o utilizzare ingegneria sociale contro il nostro personale o i clienti.
- Se incontri dati personali, fermati e dicci cosa hai visto piuttosto che raccoglierli.
Se segui quanto sopra in buona fede, non intraprenderemo azioni legali contro di te, e lo diremo per iscritto se ne hai bisogno.
Riconoscimento
Attualmente non gestiamo un programma di bug bounty retribuito. Siamo felici di accreditarvi con il vostro nome nelle note di rilascio e qui, se lo desiderate, e ti diremo onestamente quando una segnalazione è un duplicato o fuori ambito piuttosto che lasciarti in attesa.
Fuori ambito
Le segnalazioni costituite solo da output di scanner automatici, intestazioni di sicurezza mancanti senza impatto dimostrato, record SPF, DKIM o DMARC mancanti, cifrari TLS deboli senza un attacco funzionante, self-XSS o problemi che richiedono un dispositivo compromesso o accesso fisico sono generalmente fuori ambito. Se puoi dimostrare un impatto reale, invialo comunque e spiega l'impatto.
Il core open-source
Conzent OCI è pubblicato sotto la licenza Apache 2.0, quindi puoi leggere il codice esatto che esegue sia il nostro servizio Cloud che le installazioni self-hosted. Le vulnerabilità nel core influenzano le persone che lo eseguono sulla propria infrastruttura, quindi dove una correzione è importante per loro, la pubblichiamo nelle note di rilascio e, quando la gravità lo giustifica, come avviso nel repository.
Se esegui Conzent OCI tu stesso, sostituisci /.well-known/security.txt con i tuoi dettagli di contatto prima di distribuire: sulla tua installazione, quel file dovrebbe puntare a te.