Herkos

Política de seguretat

Herkos gestiona claus privades i missatges xifrats, així que ens prenem seriosament els informes de seguretat i preferim saber d'un problema aviat que no pas tard.

Com informar d'una vulnerabilitat

Si us plau, no obris una incidència pública per a problemes de seguretat.

Informa'n en privat a través de l'informe privat de vulnerabilitats de GitHub, o per correu a security@herkos.email.

Coses útils per incloure: quin és el problema, com reproduir-lo, quina plataforma i quina versió has provat, i què podria aconseguir un atacant. Una prova de concepte ajuda molt.

No incloguis mai el teu nsec, la teva clau secreta ni el secret del teu bunker en un informe.

Intentem confirmar la recepció dels informes en pocs dies. Com que Herkos és un projecte petit, et demanem que deixis un temps raonable per a una correcció abans de fer-ho públic. T'esmentarem amb molt de gust a l'avís de seguretat, tret que prefereixis el contrari.

Què entra en l'abast

L'aplicació Herkos mateixa: el tractament i l'emmagatzematge de les claus, el xifratge i el desxifratge dels missatges (incloses les comprovacions del remitent de NIP-59 i l'aïllament de la còpia oculta (Bcc) a local_packages/nostr_mail), el bloqueig de l'aplicació, la comunicació amb relays i bridges, el tractament dels adjunts, i el procés de compilació i publicació.

Què queda fora de l'abast

Limitacions conegudes, dites clarament

Són decisions de disseny amb els seus costos, no vulnerabilitats. Preferim escriure-les que no pas que algú les descobreixi pel camí dolent:

Versions amb suport

Les correccions de seguretat s'apliquen a l'última versió publicada. Tenint en compte la mida del projecte, les versions anteriors no es mantenen: actualitza abans d'informar d'un problema.