Sikkerhet

Hvordan rapportere en sårbarhet, og hva som skjer etter at du har gjort det.

Rapportering av en sårbarhet

Hvis du mener du har funnet en sikkerhetssårbarhet i Conzent-plattformen, samtykkebanneret eller den åpne kildekoden til Conzent OCI-kjernen, vil vi gjerne høre om det.

  • E-post: support@getconzent.com, eller lennart@getconzent.com for å kontakte grunnleggeren direkte
  • Maskinlesbar kontakt: /.well-known/security.txt (RFC 9116)

Vennligst ikke åpne en offentlig GitHub-issue for en sikkerhetsrapport. Vår kjerne er åpen kildekode, så en offentlig rapport er et fungerende utnyttelse som avsløres for alle som kjører det, inkludert personer som ikke kan fikse raskt. Send oss en e-post i stedet, så koordinerer vi.

Hva som skal inkluderes

En rapport vi kan handle på umiddelbart har vanligvis: den berørte URL-en, endepunktet eller filen; hva en angriper kan oppnå; trinnene for å gjenskape det; og alt du brukte for å finne det. Et kort bevis på konsept er mer verdt enn en lang beskrivelse. Skriv på engelsk eller dansk.

Hva som skjer videre

FaseVårt engasjement
AnerkjennelseInnen 2 arbeidsdager
Innledende vurdering, inkludert om vi er enige i at det er en sårbarhet og dens alvorlighetsgradInnen 5 arbeidsdager
Remedieringsplan med en mål datoMed vurderingen, eller så snart undersøkelsen tillater det
Bekreftelse når det er fiksetNår fiksen er implementert og, der det er relevant, utgitt til selvhostede brukere

Arbeidsdager er mandag til fredag, unntatt danske offentlige helligdager. En rapport som viser aktiv utnyttelse eller eksponerte kundedata behandles som en hendelse og håndteres foran alt annet.

Du vil bli håndtert av en ingeniør som kan lese og endre koden, ikke av en triage-kø. Det er en ekte fordel med vår størrelse, og det er grunnen til at disse vinduene er korte i stedet for aspirerende.

Hva vi ber om fra deg

  • Gi oss rimelig tid til å fikse problemet før du offentliggjør det. Vi vil bli enige om en tidslinje med deg i stedet for å pålegge en, og vi vil ikke be deg om å holde deg stille på ubestemt tid.
  • Test kun mot din egen konto, dine egne nettsteder, eller en lokal Conzent OCI-installasjon. Ikke få tilgang til, endre eller behold andres data.
  • Ikke kjør denial of service-tester, send spam, eller bruk sosial manipulering mot våre ansatte eller kunder.
  • Hvis du støter på personopplysninger, stopp, og fortell oss hva du så i stedet for å samle det inn.

Hvis du følger det ovennevnte i god tro, vil vi ikke forfølge rettslige skritt mot deg, og vi vil si det skriftlig hvis du trenger det.

Anerkjennelse

Vi kjører for øyeblikket ikke et betalt bug bounty. Vi er glade for å kreditere deg med navn i utgivelsesnotatene og her, hvis du ønsker det, og vi vil ærlig fortelle deg når en rapport er en duplikat eller utenfor omfang i stedet for å la deg vente.

Utenfor omfang

Rapporter som kun består av automatisk skannerutgang, manglende sikkerhetsoverskrifter uten demonstrert innvirkning, manglende SPF, DKIM eller DMARC-poster, svake TLS-krypteringer uten et fungerende angrep, selv-XSS, eller problemer som krever en kompromittert enhet eller fysisk tilgang er generelt utenfor omfang. Hvis du kan vise reell innvirkning, send det uansett og forklar innvirkningen.

Den åpne kildekjernen

Conzent OCI er publisert under Apache 2.0-lisensen, så du kan lese den nøyaktige koden som kjører både vår sky-tjeneste og selvhostede installasjoner. Sårbarheter i kjernen påvirker folk som kjører det på sin egen infrastruktur, så der en fiks betyr noe for dem publiserer vi det i utgivelsesnotatene og, når alvorlighetsgraden tilsier det, som et råd i depotet.

Hvis du kjører Conzent OCI selv, erstatt /.well-known/security.txt med dine egne kontaktopplysninger før distribusjon: på din installasjon bør den filen peke på deg.