Säkerhet

Hur man rapporterar en sårbarhet, och vad som händer efter att du har gjort det.

Rapportera en sårbarhet

Om du tror att du har hittat en säkerhetssårbarhet i Conzent-plattformen, samtyckesbanner, eller den öppna källkoden Conzent OCI-kärnan, vill vi höra om det.

  • E-post: support@getconzent.com, eller lennart@getconzent.com för att nå grundaren direkt
  • Maskinläsbar kontakt: /.well-known/security.txt (RFC 9116)

Vänligen öppna inte ett offentligt GitHub-ärende för en säkerhetsrapport. Vår kärna är öppen källkod, så en offentlig rapport är en fungerande exploatering som avslöjas för alla som kör den, inklusive personer som inte kan patcha snabbt. Kontakta oss istället via e-post så koordinerar vi.

Vad som ska inkluderas

En rapport som vi kan agera på omedelbart har vanligtvis: den påverkade URL:en, slutpunkten eller filen; vad en angripare kan uppnå; stegen för att reproducera det; och allt du använde för att hitta det. Ett kort bevis på koncept är värt mer än en lång beskrivning. Skriv på engelska eller danska.

Vad som händer härnäst

StegVårt åtagande
BekräftelseInom 2 arbetsdagar
Initial bedömning, inklusive om vi håller med om att det är en sårbarhet och dess allvarlighetsgradInom 5 arbetsdagar
Åtgärdsplan med ett mål datumMed bedömningen, eller så snart utredningen tillåter
Bekräftelse när det är åtgärdatNär fixen är distribuerad och, där det är relevant, släppt till självhostade användare

Arbetsdagar är måndag till fredag, exklusive danska helgdagar. En rapport som visar aktiv exploatering eller exponerad kunddata behandlas som en incident och hanteras före allt annat.

Du kommer att hanteras av en ingenjör som kan läsa och ändra koden, inte av en triagekö. Det är en verklig fördel med vår storlek, och det är anledningen till att dessa fönster är korta snarare än ambitiösa.

Vad vi ber om av dig

  • Ge oss rimlig tid att åtgärda problemet innan du offentliggör det. Vi kommer att komma överens om en tidslinje med dig istället för att påtvinga en, och vi kommer inte att be dig att förbli tyst på obestämd tid.
  • Testa endast mot ditt eget konto, dina egna webbplatser, eller en lokal Conzent OCI-installation. Åtkomst, modifiering eller bevarande av andra människors data är inte tillåtet.
  • Utför inte tester för överbelastning, skicka skräppost, eller använd social ingenjörskonst mot vår personal eller kunder.
  • Om du stöter på personuppgifter, stanna och berätta för oss vad du såg istället för att samla in det.

Om du följer ovanstående i god tro, kommer vi inte att vidta rättsliga åtgärder mot dig, och vi kommer att bekräfta detta skriftligen om du behöver det.

Erkännande

Vi driver för närvarande ingen betald bug bounty. Vi är glada att kreditera dig med namn i release-noterna och här, om du vill ha det, och vi kommer att berätta för dig ärligt när en rapport är en duplikat eller utanför räckvidd istället för att låta dig vänta.

Utanför räckvidd

Rapporter som endast består av automatiserad skannerutdata, saknade säkerhetsrubriker utan visad påverkan, saknade SPF-, DKIM- eller DMARC-poster, svaga TLS-krypteringar utan en fungerande attack, själv-XSS, eller problem som kräver en komprometterad enhet eller fysisk åtkomst är generellt sett utanför räckvidd. Om du kan visa verklig påverkan, skicka det ändå och förklara påverkan.

Den öppna källkoden

Conzent OCI publiceras under Apache 2.0-licensen, så du kan läsa exakt den kod som kör både vår molntjänst och självhostade installationer. Sårbarheter i kärnan påverkar personer som kör den på sin egen infrastruktur, så där en fix är viktig för dem publicerar vi den i release-noterna och, när allvarlighetsgraden motiverar det, som en rådgivning i arkivet.

Om du kör Conzent OCI själv, ersätt /.well-known/security.txt med dina egna kontaktuppgifter innan du distribuerar: på din installation bör den filen peka på dig.