Rapportering av en sårbarhet
Hvis du mener du har funnet en sikkerhetssårbarhet i Conzent-plattformen, samtykkebanneret eller den åpne kildekoden til Conzent OCI-kjernen, vil vi gjerne høre om det.
- E-post: support@getconzent.com, eller lennart@getconzent.com for å kontakte grunnleggeren direkte
- Maskinlesbar kontakt: /.well-known/security.txt (RFC 9116)
Vennligst ikke åpne en offentlig GitHub-issue for en sikkerhetsrapport. Vår kjerne er åpen kildekode, så en offentlig rapport er et fungerende utnyttelse som avsløres for alle som kjører det, inkludert personer som ikke kan fikse raskt. Send oss en e-post i stedet, så koordinerer vi.
Hva som skal inkluderes
En rapport vi kan handle på umiddelbart har vanligvis: den berørte URL-en, endepunktet eller filen; hva en angriper kan oppnå; trinnene for å gjenskape det; og alt du brukte for å finne det. Et kort bevis på konsept er mer verdt enn en lang beskrivelse. Skriv på engelsk eller dansk.
Hva som skjer videre
| Fase | Vårt engasjement |
|---|---|
| Anerkjennelse | Innen 2 arbeidsdager |
| Innledende vurdering, inkludert om vi er enige i at det er en sårbarhet og dens alvorlighetsgrad | Innen 5 arbeidsdager |
| Remedieringsplan med en mål dato | Med vurderingen, eller så snart undersøkelsen tillater det |
| Bekreftelse når det er fikset | Når fiksen er implementert og, der det er relevant, utgitt til selvhostede brukere |
Arbeidsdager er mandag til fredag, unntatt danske offentlige helligdager. En rapport som viser aktiv utnyttelse eller eksponerte kundedata behandles som en hendelse og håndteres foran alt annet.
Du vil bli håndtert av en ingeniør som kan lese og endre koden, ikke av en triage-kø. Det er en ekte fordel med vår størrelse, og det er grunnen til at disse vinduene er korte i stedet for aspirerende.
Hva vi ber om fra deg
- Gi oss rimelig tid til å fikse problemet før du offentliggjør det. Vi vil bli enige om en tidslinje med deg i stedet for å pålegge en, og vi vil ikke be deg om å holde deg stille på ubestemt tid.
- Test kun mot din egen konto, dine egne nettsteder, eller en lokal Conzent OCI-installasjon. Ikke få tilgang til, endre eller behold andres data.
- Ikke kjør denial of service-tester, send spam, eller bruk sosial manipulering mot våre ansatte eller kunder.
- Hvis du støter på personopplysninger, stopp, og fortell oss hva du så i stedet for å samle det inn.
Hvis du følger det ovennevnte i god tro, vil vi ikke forfølge rettslige skritt mot deg, og vi vil si det skriftlig hvis du trenger det.
Anerkjennelse
Vi kjører for øyeblikket ikke et betalt bug bounty. Vi er glade for å kreditere deg med navn i utgivelsesnotatene og her, hvis du ønsker det, og vi vil ærlig fortelle deg når en rapport er en duplikat eller utenfor omfang i stedet for å la deg vente.
Utenfor omfang
Rapporter som kun består av automatisk skannerutgang, manglende sikkerhetsoverskrifter uten demonstrert innvirkning, manglende SPF, DKIM eller DMARC-poster, svake TLS-krypteringer uten et fungerende angrep, selv-XSS, eller problemer som krever en kompromittert enhet eller fysisk tilgang er generelt utenfor omfang. Hvis du kan vise reell innvirkning, send det uansett og forklar innvirkningen.
Den åpne kildekjernen
Conzent OCI er publisert under Apache 2.0-lisensen, så du kan lese den nøyaktige koden som kjører både vår sky-tjeneste og selvhostede installasjoner. Sårbarheter i kjernen påvirker folk som kjører det på sin egen infrastruktur, så der en fiks betyr noe for dem publiserer vi det i utgivelsesnotatene og, når alvorlighetsgraden tilsier det, som et råd i depotet.
Hvis du kjører Conzent OCI selv, erstatt /.well-known/security.txt med dine egne kontaktopplysninger før distribusjon: på din installasjon bør den filen peke på deg.