Preskoči na sadržaj

Sigurnost u Omarchyju

Prijavi ranjivost

Ako misliš da si pronašao sigurnosnu ranjivost u Omarchyju, prijavi je privatno sigurnosnom timu Omarchyja preko našeg HackerOne programa, kako bismo je mogli istražiti i popraviti prije nego što postane javna. Za potvrđene ranjivosti isplaćujemo nagrade preko HackerOnea.

hackerone.com/omarchy

Molimo te da potencijalne ranjivosti ne prijavljuješ javno u GitHub Issues, na Discordu ili društvenim mrežama prije nego što budu riješene.

Šta je ranjivost?

Bug smatramo sigurnosnom ranjivošću kada se može iskoristiti za prelazak značajne sigurnosne granice: nepouzdana strana ili strana s nižim privilegijama dobija pristup, dozvole ili kontrolu koje ranije nije imala.

Kod koji bi mogao biti robusniji, ali ne prelazi sigurnosnu granicu, predstavlja poboljšanje, a ne sigurnosnu ranjivost. Predloženu ispravku svejedno možemo mergeovati i navesti ko ju je prijavio u napomenama uz izdanje.

Hoćeš li se naći na našoj stranici sigurnosnih zahvala, zavisi od toga da li prijava otkriva potvrđenu sigurnosnu ranjivost, a ne od njene ozbiljnosti.

Šta navesti

Daj nam dovoljno informacija da razumijemo i reprodukujemo problem:

  • Pogođena komponenta i verzija Omarchyja.
  • Objašnjenje šta napadač može uraditi prije i nakon iskorištavanja ranjivosti.
  • Koraci za reprodukciju problema i eventualni proof of concept.
  • Kontakt podaci preko kojih te najlakše možemo dobiti.

Odgovorno otkrivanje

Molimo te da postupaš u dobroj vjeri dok istražuješ i prijavljuješ ranjivosti:

  • Testiraj samo sisteme i račune koji su tvoji ili za koje imaš izričitu dozvolu.
  • Izbjegavaj kršenje privatnosti, ometanje rada, uništavanje podataka i degradaciju servisa.
  • Ne iskorištavaj ranjivost dalje od onoga što je potrebno da je demonstriraš.
  • Daj nam razumnu priliku da istražimo i riješimo problem prije nego što objaviš detalje.

Pregledat ćemo tvoju prijavu i obavještavati te koliko budemo mogli dok radimo na rješenju.

Zahvale

Istraživači koji nam privatno prijave potvrđenu sigurnosnu ranjivost i daju nam priliku da objavimo popravku navedeni su na stranici sigurnosnih zahvala. Prihvaćena poboljšanja koja ne prelaze sigurnosnu granicu ipak mogu biti spomenuta u našim napomenama uz izdanje.

Uz svako ime ide avatar i link na X profil osobe koja je prijavila problem. Kod dupliranih prijava na listu ide samo onaj ko je prvi prijavio.

Obični bugovi i podrška

Za sve što nije sigurnosna ranjivost koristi Omarchy issue tracker.

Prijava e-mailom

Ako ne želiš otvarati HackerOne račun, prijavu možeš poslati i e-mailom na security@omarchy.org.