Herkos

Política de segurança

O Herkos trata chaves privadas e mensagens cifradas, por isso levamos a sério as comunicações de segurança e preferimos saber de um problema cedo do que tarde.

Comunicar uma vulnerabilidade

Por favor, não abra uma issue pública para problemas de segurança.

Comunique-o em privado através da comunicação privada de vulnerabilidades do GitHub, ou por email para security@herkos.email.

O que convém incluir: qual é o problema, como reproduzi-lo, em que plataforma e versão o testou, e o que um atacante conseguiria fazer. Uma prova de conceito ajuda muito.

Nunca inclua num relatório a sua própria nsec, chave secreta ou segredo do bunker.

Procuramos confirmar a receção dos relatórios em poucos dias. Como o Herkos é um projeto pequeno, conceda-nos um prazo razoável para uma correção antes de o divulgar publicamente. Teremos todo o gosto em creditá-lo no aviso, salvo se preferir o contrário.

O que está abrangido

A própria aplicação Herkos: tratamento e armazenamento de chaves, cifragem e decifragem de mensagens (incluindo as verificações do remetente NIP-59 e o isolamento do Bcc em local_packages/nostr_mail), o bloqueio da aplicação, a comunicação com relays e bridges, o tratamento de anexos, e o processo de compilação e publicação.

O que não está abrangido

Limitações conhecidas, ditas com clareza

São compromissos de conceção, não vulnerabilidades. Preferimos escrevê-los a que alguém os descubra da pior maneira:

Versões suportadas

As correções de segurança são aplicadas à última versão publicada. Dada a dimensão do projeto, as versões anteriores não são mantidas — atualize antes de comunicar um problema.