Sikkerhet i Omarchy
Rapporter en sårbarhet
Hvis du tror du har funnet en sikkerhetssårbarhet i Omarchy, si fra til Omarchys sikkerhetsteam privat, så vi får mulighet til å undersøke og fikse den før den blir offentlig kjent.
security@omarchy.orgIkke rapporter mulige sårbarheter offentlig i GitHub Issues, på Discord eller i sosiale medier før de er løst.
Hva er en sårbarhet?
Vi regner en feil som en sikkerhetssårbarhet når den kan utnyttes til å krysse en reell sikkerhetsgrense: En part som ikke er betrodd, eller som har lavere rettigheter, får tilgang, tillatelser eller kontroll den ikke hadde fra før.
Kode som kunne vært mer robust, men som ikke krysser en sikkerhetsgrense, er en forbedring og ikke en sikkerhetssårbarhet. Vi kan likevel flette inn en foreslått rettelse og kreditere innsenderen i utgivelsesnotatene.
Om du havner på siden med sikkerhetskrediteringer, avhenger av om rapporten påviser en bekreftet sikkerhetssårbarhet, ikke av hvor alvorlig den er.
Dette bør rapporten inneholde
Gi oss nok informasjon til å forstå og gjenskape problemet:
- Den berørte komponenten og Omarchy-versjonen.
- En forklaring på hva en angriper kan gjøre før og etter utnyttelsen.
- Trinn for å gjenskape problemet, og eventuelt et proof of concept.
- Kontaktinformasjonen du foretrekker for oppfølging.
Ansvarlig offentliggjøring
Opptre i god tro når du undersøker og rapporterer sårbarheter:
- Test bare systemer og kontoer du eier eller har uttrykkelig tillatelse til å teste.
- Unngå brudd på personvernet, driftsforstyrrelser, ødeleggelse av data og forringelse av tjenester.
- Ikke utnytt en sårbarhet mer enn det som trengs for å demonstrere den.
- Gi oss en rimelig mulighet til å undersøke og utbedre problemet før du publiserer detaljer.
Vi går gjennom rapporten din og holder deg oppdatert så godt vi kan mens vi jobber mot en løsning.
Krediteringer
Forskere som privat rapporterer en bekreftet sikkerhetssårbarhet og gir oss sjansen til å sende ut en rettelse, blir takket på siden med sikkerhetskrediteringer. Godtatte forbedringer som ikke krysser en sikkerhetsgrense, kan fortsatt bli kreditert i utgivelsesnotatene våre.
Krediteringene lenker til X-profilen til hver innsender og viser profilbildet deres. Ved dupliserte rapporter er det bare den første innsenderen som kan krediteres.
Vanlige feil og støtte
For alt som ikke er en sikkerhetssårbarhet, bruk Omarchys issue tracker.