Sigurnost u Omarchyju
Prijavi ranjivost
Ako misliš da si pronašao sigurnosnu ranjivost u Omarchyju, prijavi je privatno sigurnosnom timu Omarchyja preko našeg HackerOne programa, kako bismo je mogli istražiti i popraviti prije nego što postane javna. Za potvrđene ranjivosti isplaćujemo nagrade preko HackerOnea.
hackerone.com/omarchyMolimo te da potencijalne ranjivosti ne prijavljuješ javno u GitHub Issues, na Discordu ili društvenim mrežama prije nego što budu riješene.
Šta je ranjivost?
Bug smatramo sigurnosnom ranjivošću kada se može iskoristiti za prelazak značajne sigurnosne granice: nepouzdana strana ili strana s nižim privilegijama dobija pristup, dozvole ili kontrolu koje ranije nije imala.
Kod koji bi mogao biti robusniji, ali ne prelazi sigurnosnu granicu, predstavlja poboljšanje, a ne sigurnosnu ranjivost. Predloženu ispravku svejedno možemo mergeovati i navesti ko ju je prijavio u napomenama uz izdanje.
Hoćeš li se naći na našoj stranici sigurnosnih zahvala, zavisi od toga da li prijava otkriva potvrđenu sigurnosnu ranjivost, a ne od njene ozbiljnosti.
Šta navesti
Daj nam dovoljno informacija da razumijemo i reprodukujemo problem:
- Pogođena komponenta i verzija Omarchyja.
- Objašnjenje šta napadač može uraditi prije i nakon iskorištavanja ranjivosti.
- Koraci za reprodukciju problema i eventualni proof of concept.
- Kontakt podaci preko kojih te najlakše možemo dobiti.
Odgovorno otkrivanje
Molimo te da postupaš u dobroj vjeri dok istražuješ i prijavljuješ ranjivosti:
- Testiraj samo sisteme i račune koji su tvoji ili za koje imaš izričitu dozvolu.
- Izbjegavaj kršenje privatnosti, ometanje rada, uništavanje podataka i degradaciju servisa.
- Ne iskorištavaj ranjivost dalje od onoga što je potrebno da je demonstriraš.
- Daj nam razumnu priliku da istražimo i riješimo problem prije nego što objaviš detalje.
Pregledat ćemo tvoju prijavu i obavještavati te koliko budemo mogli dok radimo na rješenju.
Zahvale
Istraživači koji nam privatno prijave potvrđenu sigurnosnu ranjivost i daju nam priliku da objavimo popravku navedeni su na stranici sigurnosnih zahvala. Prihvaćena poboljšanja koja ne prelaze sigurnosnu granicu ipak mogu biti spomenuta u našim napomenama uz izdanje.
Uz svako ime ide avatar i link na X profil osobe koja je prijavila problem. Kod dupliranih prijava na listu ide samo onaj ko je prvi prijavio.
Obični bugovi i podrška
Za sve što nije sigurnosna ranjivost koristi Omarchy issue tracker.
Prijava e-mailom
Ako ne želiš otvarati HackerOne račun, prijavu možeš poslati i e-mailom na security@omarchy.org.