Herkos

Kebijakan Keamanan

Herkos menangani kunci privat dan pesan terenkripsi, jadi kami menanggapi laporan keamanan dengan serius dan lebih suka mengetahui masalah sejak dini daripada terlambat.

Melaporkan kerentanan

Mohon jangan membuka issue publik untuk masalah keamanan.

Laporkan secara pribadi melalui fitur pelaporan kerentanan pribadi GitHub, atau melalui email ke security@herkos.email.

Hal-hal yang berguna untuk disertakan: apa masalahnya, cara mereproduksinya, platform dan versi yang Anda uji, serta apa yang dapat dicapai penyerang. Bukti konsep (proof of concept) sangat membantu.

Jangan pernah menyertakan nsec, kunci rahasia, atau rahasia bunker Anda sendiri dalam laporan.

Kami berupaya mengonfirmasi penerimaan laporan dalam beberapa hari. Karena Herkos adalah proyek kecil, mohon beri waktu yang wajar untuk perbaikan sebelum mengungkapkannya secara publik. Kami dengan senang hati mencantumkan nama Anda dalam advisori, kecuali Anda tidak menginginkannya.

Yang termasuk cakupan

Aplikasi Herkos itu sendiri: penanganan dan penyimpanan kunci, enkripsi dan dekripsi pesan (termasuk pemeriksaan pengirim NIP-59 dan isolasi Bcc di local_packages/nostr_mail), kunci aplikasi, komunikasi dengan relay dan jembatan, penanganan lampiran, serta pipeline build dan rilis.

Yang tidak termasuk cakupan

Batasan yang diketahui, dinyatakan apa adanya

Ini adalah kompromi desain, bukan kerentanan. Kami lebih suka menuliskannya daripada membiarkan seseorang mengetahuinya dengan cara yang menyakitkan:

Versi yang didukung

Perbaikan keamanan diterapkan pada versi rilis terbaru. Mengingat ukuran proyek ini, versi lama tidak dipelihara — mohon perbarui sebelum melapor.