Gå til indholdet

Sikkerhed i Omarchy

Rapportér en sårbarhed

Hvis du mener, at du har fundet en sikkerhedssårbarhed i Omarchy, så fortæl Omarchys sikkerhedshold om den privat, så vi får mulighed for at undersøge og rette den, før den bliver offentliggjort.

security@omarchy.org

Offentliggør ikke mulige sårbarheder i GitHub Issues, på Discord eller sociale medier, før de er blevet rettet.

Hvad er en sårbarhed?

Vi betragter en fejl som en sikkerhedssårbarhed, når den kan udnyttes til at overskride en meningsfuld sikkerhedsgrænse: En ikke-betroet part eller en part med færre rettigheder får adgang, tilladelser eller kontrol, som vedkommende ikke havde i forvejen.

Kode, der kan gøres mere robust, men ikke overskrider en sikkerhedsgrænse, er en forbedring frem for en sikkerhedssårbarhed. Vi kan stadig indarbejde en foreslået rettelse og kreditere indberetteren i udgivelsesnoterne.

Om man bliver nævnt på vores side med sikkerhedskrediteringer, afhænger af, om rapporten påviser en bekræftet sikkerhedssårbarhed, ikke af dens alvorlighed.

Det skal rapporten indeholde

Giv os oplysninger nok til at forstå og genskabe problemet:

  • Den berørte komponent og Omarchy-version.
  • En forklaring af, hvad en angriber kan gøre før og efter udnyttelsen.
  • Trin til at genskabe problemet samt eventuel demonstrationskode.
  • De kontaktoplysninger, du foretrækker til opfølgning.

Ansvarlig offentliggørelse

Handl i god tro, når du undersøger og rapporterer sårbarheder:

  • Test kun systemer og konti, du ejer eller har udtrykkelig tilladelse til at teste.
  • Undgå krænkelser af privatliv, driftsforstyrrelser, ødelæggelse af data og forringelse af tjenester.
  • Udnyt ikke en sårbarhed ud over det, der er nødvendigt for at demonstrere den.
  • Giv os en rimelig mulighed for at undersøge og løse problemet, før du offentliggør detaljerne.

Vi gennemgår din rapport og holder dig orienteret, så vidt vi kan, mens vi arbejder på en løsning.

Krediteringer

Forskere, der privat rapporterer en bekræftet sikkerhedssårbarhed og giver os mulighed for at udgive en rettelse, bliver takket på siden med sikkerhedskrediteringer. Godkendte forbedringer, der ikke overskrider en sikkerhedsgrænse, kan stadig blive krediteret i udgivelsesnoterne.

Krediteringer viser indberetterens profilbillede og linker til vedkommendes X-profil. Ved gentagne rapporter om samme problem krediteres kun den første indberetter.

Almindelige fejl og hjælp

Er det ikke en sikkerhedssårbarhed? Så brug Omarchys issue tracker.