Herkos

Politica di sicurezza

Herkos gestisce chiavi private e messaggi cifrati, quindi prendiamo sul serio le segnalazioni di sicurezza e preferiamo sapere di un problema presto piuttosto che tardi.

Segnalare una vulnerabilità

Per favore non aprire una issue pubblica per i problemi di sicurezza.

Segnalalo in privato tramite la segnalazione privata di vulnerabilità di GitHub, oppure via email a security@herkos.email.

Cose utili da includere: qual è il problema, come riprodurlo, su quale piattaforma e versione l'hai testato e cosa potrebbe ottenere un attaccante. Una prova di concetto aiuta molto.

Non includere mai il tuo nsec, la tua chiave segreta o il segreto del tuo bunker in una segnalazione.

Cerchiamo di confermare la ricezione delle segnalazioni entro pochi giorni. Poiché Herkos è un piccolo progetto, concedi un tempo ragionevole per una correzione prima di renderla pubblica. Saremo lieti di citarti nell'avviso, a meno che tu non preferisca altrimenti.

Cosa rientra nell'ambito

L'applicazione Herkos in sé: gestione e conservazione delle chiavi, cifratura e decifratura dei messaggi (compresi i controlli sul mittente NIP-59 e l'isolamento del Bcc in local_packages/nostr_mail), il blocco dell'app, la comunicazione con relay e bridge, la gestione degli allegati e la pipeline di build e rilascio.

Cosa non rientra nell'ambito

Limiti noti, detti chiaramente

Questi sono compromessi di progettazione, non vulnerabilità. Preferiamo metterli per iscritto piuttosto che qualcuno li scopra a proprie spese:

Versioni supportate

Le correzioni di sicurezza vengono applicate all'ultima versione rilasciata. Viste le dimensioni del progetto, le versioni precedenti non sono mantenute — aggiorna prima di segnalare.