Herkos

Tietoturvakäytäntö

Herkos käsittelee yksityisiä avaimia ja salattuja viestejä, joten otamme tietoturvailmoitukset vakavasti ja kuulemme ongelmasta mieluummin aikaisin kuin myöhään.

Haavoittuvuuden ilmoittaminen

Älä avaa julkista issueta tietoturvaongelmista.

Ilmoita siitä yksityisesti GitHubin yksityisen haavoittuvuusilmoituksen kautta tai sähköpostilla osoitteeseen security@herkos.email.

Hyödyllistä kerrottavaa: mikä ongelma on, miten sen voi toistaa, millä alustalla ja versiolla testasit ja mitä hyökkääjä voisi saavuttaa. Konseptitodiste (proof of concept) auttaa paljon.

Älä koskaan liitä ilmoitukseen omaa nsec-avaintasi, salaista avaintasi tai bunkkerisi salaisuutta.

Pyrimme kuittaamaan ilmoitukset muutamassa päivässä. Koska Herkos on pieni projekti, annathan kohtuullisesti aikaa korjaukselle ennen julkista paljastamista. Mainitsemme sinut mielellämme tiedotteessa, ellet toivo toisin.

Mikä kuuluu piiriin

Itse Herkos-sovellus: avainten käsittely ja tallennus, viestien salaus ja purku (mukaan lukien NIP-59-lähettäjätarkistukset ja Bcc-eristys hakemistossa local_packages/nostr_mail), sovelluslukko, viestintä välityspalvelinten ja siltojen kanssa, liitteiden käsittely sekä koonti- ja julkaisuketju.

Mikä ei kuulu piiriin

Tunnetut rajoitukset suoraan sanottuina

Nämä ovat suunnitteluun liittyviä kompromisseja, eivät haavoittuvuuksia. Kirjoitamme ne mieluummin auki kuin annamme jonkun löytää ne kantapään kautta:

Tuetut versiot

Tietoturvakorjaukset tehdään uusimpaan julkaistuun versioon. Projektin koon vuoksi vanhempia versioita ei ylläpidetä — päivitä ennen kuin ilmoitat.