Herkos

सुरक्षा नीति

Herkos निजी कुंजियां और एन्क्रिप्ट किए गए संदेश संभालता है, इसलिए हम सुरक्षा रिपोर्ट को गंभीरता से लेते हैं और किसी समस्या के बारे में देर से नहीं, जल्दी जानना पसंद करते हैं।

किसी कमज़ोरी की रिपोर्ट करना

कृपया सुरक्षा समस्याओं के लिए कोई सार्वजनिक issue न खोलें।

इसकी रिपोर्ट निजी तौर पर GitHub की निजी कमज़ोरी रिपोर्टिंग के ज़रिए, या security@herkos.email पर ईमेल करके करें।

रिपोर्ट में ये बातें शामिल करना उपयोगी है: समस्या क्या है, उसे दोबारा कैसे पैदा करें, आपने किस प्लेटफ़ॉर्म और वर्शन पर जांच की, और कोई हमलावर इससे क्या हासिल कर सकता है। प्रूफ़ ऑफ़ कॉन्सेप्ट से बहुत मदद मिलती है।

रिपोर्ट में अपनी nsec, गुप्त कुंजी या बंकर सीक्रेट कभी शामिल न करें।

हमारा लक्ष्य कुछ ही दिनों में रिपोर्ट मिलने की पुष्टि करना है। क्योंकि Herkos एक छोटा प्रोजेक्ट है, कृपया सार्वजनिक रूप से बताने से पहले सुधार के लिए उचित समय दें। अगर आप न चाहें तो बात अलग है, वरना हमें सुरक्षा सलाह (advisory) में आपको श्रेय देने में ख़ुशी होगी।

दायरे में क्या है

ख़ुद Herkos ऐप्लिकेशन: कुंजी को संभालना और स्टोर करना, संदेशों का एन्क्रिप्शन और डिक्रिप्शन (local_packages/nostr_mail में NIP-59 भेजने वाले की जांच और Bcc को अलग रखने समेत), ऐप लॉक, रिले और ब्रिज के साथ संचार, अटैचमेंट को संभालना, और बिल्ड और रिलीज़ पाइपलाइन।

दायरे से बाहर क्या है

ज्ञात सीमाएं, साफ़-साफ़

ये डिज़ाइन से जुड़े समझौते हैं, कमज़ोरियां नहीं। हम इन्हें पहले ही लिख देना पसंद करते हैं, बजाय इसके कि किसी को ये मुश्किल से पता चलें:

समर्थित वर्शन

सुरक्षा सुधार नवीनतम रिलीज़ किए गए वर्शन पर लागू किए जाते हैं। प्रोजेक्ट के आकार को देखते हुए, पुराने वर्शन मेंटेन नहीं किए जाते — कृपया रिपोर्ट करने से पहले अपडेट करें।