Vai al contenuto

La sicurezza in Omarchy

Segnala una vulnerabilità

Se pensi di aver trovato una vulnerabilità di sicurezza in Omarchy, informa privatamente il team Sicurezza di Omarchy, così potremo indagare e correggerla prima che venga resa pubblica.

security@omarchy.org

Non segnalare pubblicamente possibili vulnerabilità su GitHub Issues, Discord o social prima che siano state risolte.

Cos'è una vulnerabilità?

Consideriamo un bug una vulnerabilità di sicurezza quando può essere sfruttato per superare un confine di sicurezza significativo: una parte non fidata o con privilegi inferiori ottiene accesso, permessi o controllo che prima non aveva.

Il codice che potrebbe essere più robusto ma non supera un confine di sicurezza è un miglioramento, non una vulnerabilità. Possiamo comunque accettare una correzione e riconoscere il contributo nelle note di rilascio.

L'inclusione nella pagina dei riconoscimenti per la sicurezza dipende dall'identificazione di una vulnerabilità confermata, non dalla sua gravità.

Cosa includere

Fornisci informazioni sufficienti a capire e riprodurre il problema:

  • Il componente interessato e la versione di Omarchy.
  • Una spiegazione di cosa può fare un attaccante prima e dopo lo sfruttamento.
  • I passaggi per riprodurre il problema ed eventuali prove dimostrative.
  • I recapiti preferiti per gli aggiornamenti.

Divulgazione responsabile

Agisci in buona fede mentre indaghi e segnali vulnerabilità:

  • Verifica solo sistemi e account tuoi o per cui hai un'autorizzazione esplicita.
  • Evita violazioni della privacy, interruzioni, distruzione di dati e peggioramenti del servizio.
  • Non sfruttare una vulnerabilità oltre quanto necessario per dimostrarla.
  • Dacci una ragionevole opportunità di indagare e risolvere il problema prima di pubblicarne i dettagli.

Esamineremo la segnalazione e ti terremo informato, per quanto possibile, mentre lavoriamo alla soluzione.

Riconoscimenti

I ricercatori che segnalano privatamente una vulnerabilità confermata e ci danno il tempo di pubblicare una correzione vengono ringraziati nella pagina dei riconoscimenti per la sicurezza. I miglioramenti accettati che non superano un confine di sicurezza possono comunque essere citati nelle note di rilascio.

I riconoscimenti rimandano al profilo X di ogni segnalatore e ne mostrano l'avatar. Per le segnalazioni duplicate, solo il primo ha diritto al riconoscimento.

Bug comuni e assistenza

Per tutto ciò che non è una vulnerabilità di sicurezza, usa il sistema di segnalazione di Omarchy.