Herkos

Politique de sécurité

Herkos manipule des clés privées et des messages chiffrés : nous prenons donc les signalements de sécurité au sérieux et préférons entendre parler d'un problème tôt plutôt que tard.

Signaler une vulnérabilité

Merci de ne pas ouvrir de ticket public pour un problème de sécurité.

Signalez-le en privé via le signalement privé de vulnérabilités de GitHub, ou par courriel à security@herkos.email.

Éléments utiles à inclure : la nature du problème, comment le reproduire, la plateforme et la version testées, et ce qu'un attaquant pourrait obtenir. Une preuve de concept aide beaucoup.

N'incluez jamais votre propre nsec, votre clé secrète ou le secret de votre bunker dans un signalement.

Nous nous efforçons d'accuser réception des signalements sous quelques jours. Herkos étant un petit projet, merci de laisser un délai raisonnable pour un correctif avant toute divulgation publique. Nous serons heureux de vous citer dans l'avis de sécurité, sauf si vous préférez le contraire.

Ce qui entre dans le périmètre

L'application Herkos elle-même : la gestion et le stockage des clés, le chiffrement et le déchiffrement des messages (y compris les vérifications d'expéditeur NIP-59 et l'isolation du Cci dans local_packages/nostr_mail), le verrouillage de l'application, la communication avec les relais et les bridges, la gestion des pièces jointes, ainsi que la chaîne de compilation et de publication.

Ce qui n'entre pas dans le périmètre

Limites connues, dites franchement

Ce sont des compromis de conception, pas des vulnérabilités. Nous préférons les écrire plutôt que de laisser quelqu'un les découvrir à ses dépens :

Versions prises en charge

Les correctifs de sécurité sont appliqués à la dernière version publiée. Vu la taille du projet, les versions plus anciennes ne sont pas maintenues — merci de mettre à jour avant de signaler un problème.