Herkos

Bezpečnostní zásady

Herkos pracuje se soukromými klíči a šifrovanými zprávami, proto bereme hlášení o bezpečnosti vážně a o problému se raději dozvíme dřív než později.

Hlášení zranitelnosti

Bezpečnostní problémy prosím nehlaste ve veřejném issue.

Nahlaste je soukromě přes GitHub, soukromým hlášením zranitelnosti, nebo e-mailem na security@herkos.email.

Hodí se uvést: v čem problém spočívá, jak ho reprodukovat, na jaké platformě a verzi jste testovali a čeho by mohl útočník dosáhnout. Hodně pomůže proof of concept.

Do hlášení nikdy nevkládejte svůj nsec, tajný klíč ani tajemství bunkeru.

Snažíme se hlášení potvrdit během několika dní. Herkos je malý projekt, proto prosím před zveřejněním ponechte přiměřený čas na opravu. V bezpečnostním oznámení vás rádi uvedeme jako autora nálezu, pokud si nepřejete jinak.

Co do rozsahu patří

Samotná aplikace Herkos: práce s klíči a jejich ukládání, šifrování a dešifrování zpráv (včetně kontrol odesílatele NIP-59 a izolace Bcc v local_packages/nostr_mail), zámek aplikace, komunikace s relé a mosty, práce s přílohami a proces sestavení a vydávání.

Co do rozsahu nepatří

Známá omezení, řečeno na rovinu

Jde o kompromisy v návrhu, ne o zranitelnosti. Raději je sepíšeme, než aby je někdo objevil na vlastní kůži:

Podporované verze

Bezpečnostní opravy se vydávají pro nejnovější vydanou verzi. Vzhledem k velikosti projektu se starší verze neudržují — před nahlášením prosím aktualizujte.