Ugrás a tartalomra

Biztonság az Omarchynál

Sérülékenység bejelentése

Ha úgy gondolod, biztonsági sérülékenységet találtál az Omarchyban, jelezd bizalmasan az Omarchy Security csapatnak, hogy kivizsgálhassuk és kijavíthassuk a nyilvánosságra kerülése előtt.

security@omarchy.org

A lehetséges sérülékenységeket ne jelentsd nyilvánosan a GitHub Issues felületén, Discordon vagy közösségi médiában, amíg nem oldottuk meg őket.

Mi számít sérülékenységnek?

Egy hibát akkor tekintünk biztonsági sérülékenységnek, ha kihasználásával érdemi biztonsági határ léphető át: egy nem megbízható vagy kisebb jogosultságú fél korábban nem birtokolt hozzáférést, jogosultságot vagy irányítást szerez.

A robusztusabbá tehető, de biztonsági határt át nem lépő kód fejlesztési lehetőség, nem sérülékenység. Ettől még befogadhatjuk a javasolt javítást, és megemlíthetjük a bejelentőt a kiadási megjegyzésekben.

A biztonsági közreműködők oldalán való szereplés attól függ, hogy a jelentés igazolt biztonsági sérülékenységet azonosít-e, nem annak súlyosságától.

Mit tartalmazzon a jelentés?

Adj elég információt a probléma megértéséhez és reprodukálásához:

  • Az érintett összetevő és az Omarchy verziója.
  • Annak leírása, hogy a támadó mire képes a kihasználás előtt és után.
  • A reprodukálás lépései és bármilyen demonstrációs kód.
  • Az általad választott elérhetőség a további egyeztetéshez.

Felelős közzététel

Jóhiszeműen járj el a sérülékenységek vizsgálata és bejelentése során:

  • Csak saját rendszert és fiókot tesztelj, vagy olyat, amelyre kifejezett engedélyed van.
  • Kerüld a magánszféra megsértését, a fennakadást, az adatrombolást és a szolgáltatás romlását.
  • Ne használd ki a sérülékenységet a bemutatáshoz szükséges mértéken túl.
  • Adj észszerű lehetőséget a kivizsgálásra és javításra a részletek publikálása előtt.

Átnézzük a jelentést, és amennyire tudunk, tájékoztatunk a megoldásig.

Köszönetnyilvánítás

Az igazolt sérülékenységet bizalmasan jelző és a javítás kiadására időt adó kutatóknak a biztonsági közreműködők oldalán mondunk köszönetet. A biztonsági határt át nem lépő, elfogadott fejlesztéseket is feltüntethetjük a kiadási megjegyzésekben.

A felsorolás a bejelentő X-profiljára mutat, és megjeleníti az avatárját. Ismételt bejelentésnél csak az első bejelentő jogosult az elismerésre.

Általános hibák és segítség

Minden nem biztonsági sérülékenységhez az Omarchy hibakövetőjét használd.