Sikkerhed i Omarchy
Rapportér en sårbarhed
Hvis du mener, at du har fundet en sikkerhedssårbarhed i Omarchy, så fortæl Omarchys sikkerhedshold om den privat, så vi får mulighed for at undersøge og rette den, før den bliver offentliggjort.
security@omarchy.orgOffentliggør ikke mulige sårbarheder i GitHub Issues, på Discord eller sociale medier, før de er blevet rettet.
Hvad er en sårbarhed?
Vi betragter en fejl som en sikkerhedssårbarhed, når den kan udnyttes til at overskride en meningsfuld sikkerhedsgrænse: En ikke-betroet part eller en part med færre rettigheder får adgang, tilladelser eller kontrol, som vedkommende ikke havde i forvejen.
Kode, der kan gøres mere robust, men ikke overskrider en sikkerhedsgrænse, er en forbedring frem for en sikkerhedssårbarhed. Vi kan stadig indarbejde en foreslået rettelse og kreditere indberetteren i udgivelsesnoterne.
Om man bliver nævnt på vores side med sikkerhedskrediteringer, afhænger af, om rapporten påviser en bekræftet sikkerhedssårbarhed, ikke af dens alvorlighed.
Det skal rapporten indeholde
Giv os oplysninger nok til at forstå og genskabe problemet:
- Den berørte komponent og Omarchy-version.
- En forklaring af, hvad en angriber kan gøre før og efter udnyttelsen.
- Trin til at genskabe problemet samt eventuel demonstrationskode.
- De kontaktoplysninger, du foretrækker til opfølgning.
Ansvarlig offentliggørelse
Handl i god tro, når du undersøger og rapporterer sårbarheder:
- Test kun systemer og konti, du ejer eller har udtrykkelig tilladelse til at teste.
- Undgå krænkelser af privatliv, driftsforstyrrelser, ødelæggelse af data og forringelse af tjenester.
- Udnyt ikke en sårbarhed ud over det, der er nødvendigt for at demonstrere den.
- Giv os en rimelig mulighed for at undersøge og løse problemet, før du offentliggør detaljerne.
Vi gennemgår din rapport og holder dig orienteret, så vidt vi kan, mens vi arbejder på en løsning.
Krediteringer
Forskere, der privat rapporterer en bekræftet sikkerhedssårbarhed og giver os mulighed for at udgive en rettelse, bliver takket på siden med sikkerhedskrediteringer. Godkendte forbedringer, der ikke overskrider en sikkerhedsgrænse, kan stadig blive krediteret i udgivelsesnoterne.
Krediteringer viser indberetterens profilbillede og linker til vedkommendes X-profil. Ved gentagne rapporter om samme problem krediteres kun den første indberetter.
Almindelige fejl og hjælp
Er det ikke en sikkerhedssårbarhed? Så brug Omarchys issue tracker.