Herkos

Beveiligingsbeleid

Herkos verwerkt geheime sleutels en versleutelde berichten, dus we nemen beveiligingsmeldingen serieus en horen liever vroeg dan laat over een probleem.

Een kwetsbaarheid melden

Open voor beveiligingsproblemen alstublieft geen openbare issue.

Meld het vertrouwelijk via GitHubs private vulnerability reporting, of per e-mail aan security@herkos.email.

Nuttig om te vermelden: wat het probleem is, hoe het te reproduceren is, welk platform en welke versie u hebt getest, en wat een aanvaller ermee zou kunnen bereiken. Een proof of concept helpt enorm.

Voeg nooit uw eigen nsec, geheime sleutel of bunkergeheim toe aan een melding.

We streven ernaar meldingen binnen enkele dagen te bevestigen. Omdat Herkos een klein project is, vragen we u een redelijke termijn voor een oplossing te geven voordat u iets openbaar maakt. We vermelden u graag in de advisory, tenzij u dat liever niet hebt.

Wat binnen de reikwijdte valt

De Herkos-applicatie zelf: het beheer en de opslag van sleutels, het versleutelen en ontsleutelen van berichten (inclusief de NIP-59-afzendercontroles en de Bcc-isolatie in local_packages/nostr_mail), de app-vergrendeling, de communicatie met relays en bridges, de verwerking van bijlagen, en de build- en releasepipeline.

Wat buiten de reikwijdte valt

Bekende beperkingen, onomwonden

Dit zijn ontwerpafwegingen, geen kwetsbaarheden. We schrijven ze liever op dan dat iemand ze op de harde manier ontdekt:

Ondersteunde versies

Beveiligingsoplossingen worden toegepast op de nieuwste uitgebrachte versie. Gezien de omvang van het project worden oudere versies niet onderhouden — werk alstublieft bij voordat u iets meldt.