Herkos

Política de segurança

O Herkos lida com chaves privadas e mensagens criptografadas, por isso levamos a sério os relatos de segurança e preferimos saber de um problema cedo do que tarde.

Como relatar uma vulnerabilidade

Por favor, não abra uma issue pública para problemas de segurança.

Relate-o de forma privada pelo relato privado de vulnerabilidades do GitHub, ou por e-mail para security@herkos.email.

Coisas úteis para incluir: qual é o problema, como reproduzi-lo, em qual plataforma e versão você testou e o que um atacante poderia conseguir. Uma prova de conceito ajuda muito.

Nunca inclua num relato sua própria nsec, sua chave secreta ou o segredo do seu bunker.

Procuramos confirmar o recebimento dos relatos em poucos dias. Como o Herkos é um projeto pequeno, por favor, dê um prazo razoável para a correção antes de divulgar publicamente. Teremos prazer em dar crédito a você no aviso de segurança, a menos que prefira o contrário.

O que está no escopo

O próprio aplicativo Herkos: o tratamento e o armazenamento de chaves, a criptografia e descriptografia de mensagens (incluindo as verificações de remetente do NIP-59 e o isolamento do Cco em local_packages/nostr_mail), o bloqueio do aplicativo, a comunicação com relays e bridges, o tratamento de anexos e o processo de compilação e publicação.

O que está fora do escopo

Limitações conhecidas, ditas com clareza

Estas são escolhas de projeto, não vulnerabilidades. Preferimos deixá-las por escrito a alguém descobri-las do pior jeito:

Versões com suporte

As correções de segurança são aplicadas à versão publicada mais recente. Dado o tamanho do projeto, as versões antigas não são mantidas — por favor, atualize antes de relatar.