Ves al contingut

Seguretat a Omarchy

Comunica una vulnerabilitat

Si creus que has trobat una vulnerabilitat de seguretat a Omarchy, comunica-la a l'equip de seguretat d'Omarchy en privat perquè tinguem l'oportunitat d'investigar-la i corregir-la abans que es faci pública.

security@omarchy.org

No publiquis possibles vulnerabilitats a GitHub Issues, Discord ni a les xarxes socials abans que s'hagin resolt.

Què és una vulnerabilitat?

Considerem que un error és una vulnerabilitat de seguretat quan es pot explotar per traspassar un límit de seguretat significatiu: una part no fiable o amb menys privilegis obté accés, permisos o control que abans no tenia.

Un codi que podria ser més robust però que no traspassa cap límit de seguretat és una millora, no una vulnerabilitat. Tot i així, podem integrar una correcció proposada i reconèixer-ne l'autor a les notes de versió.

La inclusió a la nostra pàgina de reconeixements de seguretat depèn de si l'informe identifica una vulnerabilitat de seguretat confirmada, no de la seva gravetat.

Què cal incloure

Dona'ns prou informació per entendre i reproduir el problema:

  • El component afectat i la versió d'Omarchy.
  • Una explicació del que pot fer un atacant abans i després de l'explotació.
  • Els passos per reproduir el problema i qualsevol prova de concepte.
  • Les dades de contacte que prefereixis per fer-ne el seguiment.

Divulgació responsable

Actua de bona fe quan investiguis i comuniquis vulnerabilitats:

  • Prova només sistemes i comptes que siguin teus o per als quals tinguis permís explícit.
  • Evita vulnerar la privadesa, causar interrupcions, destruir dades o degradar el servei.
  • No explotis una vulnerabilitat més enllà del que cal per demostrar-la.
  • Dona'ns una oportunitat raonable d'investigar i resoldre el problema abans de publicar-ne els detalls.

Revisarem el teu informe i t'informarem en la mesura que puguem mentre treballem per resoldre'l.

Reconeixements

Donem les gràcies als investigadors que comuniquen en privat una vulnerabilitat de seguretat confirmada i ens permeten publicar-ne la correcció a la pàgina de reconeixements de seguretat. Les millores acceptades que no traspassin un límit de seguretat també poden rebre reconeixement a les notes de versió.

Els reconeixements enllacen al perfil de X de cada informador i en mostren l'avatar. En cas d'informes duplicats, només la primera persona rep el reconeixement.

Errors habituals i suport

Per a qualsevol cosa que no sigui una vulnerabilitat de seguretat, fes servir el gestor d'incidències d'Omarchy.