Herkos

セキュリティポリシー

Herkos は秘密鍵と暗号化されたメッセージを扱うため、セキュリティに関する報告を 真剣に受け止めています。問題は遅く知るより、早く知りたいと考えています。

脆弱性の報告

セキュリティ上の問題について、公開の issue を立てないでください。

GitHub の 非公開の脆弱性報告 を通じて、またはメールで security@herkos.email まで非公開で報告してください。

含めていただくと役立つもの:問題の内容、再現方法、テストしたプラットフォームと バージョン、攻撃者が何を達成できるか。概念実証(PoC)があると大いに助かります。

報告に、ご自身の nsec、秘密鍵、バンカーのシークレットを決して含めないでください。

報告には数日以内に受領の返事をすることを目標としています。Herkos は小さな プロジェクトなので、公開する前に修正のための妥当な時間をいただけるようお願いします。 ご希望がない限り、アドバイザリーにあなたのお名前を喜んで記載します。

対象範囲

Herkos アプリケーションそのもの:鍵の取り扱いと保存、メッセージの暗号化と 復号(local_packages/nostr_mail にある NIP-59 の送信者チェックと Bcc の分離を 含む)、アプリロック、リレーおよびブリッジとの通信、添付ファイルの扱い、 ビルドとリリースのパイプライン。

対象範囲外

既知の制限(率直に)

これらは設計上のトレードオフであり、脆弱性ではありません。誰かが痛い目に遭って 発見するより、ここに書いておきたいと考えています。

サポート対象のバージョン

セキュリティ修正は、最新のリリース版に適用されます。プロジェクトの規模から、 古いバージョンは保守していません——報告の前に更新してください。