Herkos

Πολιτική ασφαλείας

Το Herkos χειρίζεται ιδιωτικά κλειδιά και κρυπτογραφημένα μηνύματα, γι' αυτό παίρνουμε στα σοβαρά τις αναφορές ασφαλείας και προτιμούμε να μαθαίνουμε για ένα πρόβλημα νωρίς παρά αργά.

Αναφορά κενού ασφαλείας

Μην ανοίγετε δημόσιο issue για προβλήματα ασφαλείας.

Αναφέρετέ το ιδιωτικά μέσω της λειτουργίας του GitHub για ιδιωτική αναφορά κενών ασφαλείας ή με email στο security@herkos.email.

Χρήσιμα στοιχεία που μπορείτε να συμπεριλάβετε: ποιο είναι το πρόβλημα, πώς αναπαράγεται, σε ποια πλατφόρμα και έκδοση το δοκιμάσατε και τι θα μπορούσε να πετύχει ένας επιτιθέμενος. Μια απόδειξη σκοπιμότητας (proof of concept) βοηθά πολύ.

Μην συμπεριλαμβάνετε ποτέ σε μια αναφορά το δικό σας nsec, μυστικό κλειδί ή μυστικό bunker.

Στόχος μας είναι να επιβεβαιώνουμε τη λήψη των αναφορών μέσα σε λίγες ημέρες. Επειδή το Herkos είναι μικρό έργο, παρακαλούμε δώστε εύλογο χρόνο για μια διόρθωση πριν από τη δημόσια γνωστοποίηση. Με χαρά θα σας αναφέρουμε στην ανακοίνωση ασφαλείας, εκτός αν προτιμάτε διαφορετικά.

Τι καλύπτεται

Η ίδια η εφαρμογή Herkos: χειρισμός και αποθήκευση κλειδιών, κρυπτογράφηση και αποκρυπτογράφηση μηνυμάτων (συμπεριλαμβανομένων των ελέγχων αποστολέα NIP-59 και της απομόνωσης Bcc στο local_packages/nostr_mail), το κλείδωμα εφαρμογής, η επικοινωνία με relay και γέφυρες, ο χειρισμός συνημμένων και η διαδικασία μεταγλώττισης και κυκλοφορίας εκδόσεων.

Τι δεν καλύπτεται

Γνωστοί περιορισμοί, ειπωμένοι ξεκάθαρα

Πρόκειται για σχεδιαστικούς συμβιβασμούς, όχι για κενά ασφαλείας. Προτιμούμε να τους γράψουμε εδώ παρά να τους ανακαλύψει κάποιος με τον δύσκολο τρόπο:

Υποστηριζόμενες εκδόσεις

Οι διορθώσεις ασφαλείας εφαρμόζονται στην πιο πρόσφατη κυκλοφορημένη έκδοση. Δεδομένου του μεγέθους του έργου, οι παλαιότερες εκδόσεις δεν συντηρούνται — ενημερώστε την εφαρμογή πριν κάνετε αναφορά.