Herkos

Politica de securitate

Herkos gestionează chei private și mesaje criptate, așa că luăm în serios rapoartele de securitate și preferăm să aflăm despre o problemă devreme, nu târziu.

Raportarea unei vulnerabilități

Vă rugăm să nu deschideți un issue public pentru problemele de securitate.

Raportați-o în privat prin funcția GitHub de raportare privată a vulnerabilităților sau prin e-mail la security@herkos.email.

Informații utile de inclus: care este problema, cum poate fi reprodusă, pe ce platformă și versiune ați testat și ce ar putea obține un atacator. O demonstrație practică (proof of concept) ajută mult.

Nu includeți niciodată într-un raport propriul nsec, cheia secretă sau secretul bunkerului.

Ne propunem să confirmăm primirea rapoartelor în câteva zile. Deoarece Herkos este un proiect mic, vă rugăm să lăsați un timp rezonabil pentru o remediere înainte de a face publică problema. Vă menționăm cu plăcere în aviz, dacă nu preferați altfel.

Ce intră în domeniu

Aplicația Herkos propriu-zisă: gestionarea și stocarea cheilor, criptarea și decriptarea mesajelor (inclusiv verificările expeditorului NIP-59 și izolarea Bcc din local_packages/nostr_mail), blocarea aplicației, comunicarea cu releele și punțile, gestionarea atașamentelor și procesul de compilare și publicare.

Ce nu intră în domeniu

Limitări cunoscute, spuse direct

Acestea sunt compromisuri de proiectare, nu vulnerabilități. Preferăm să le scriem aici decât să le descopere cineva pe propria piele:

Versiuni acceptate

Remedierile de securitate se aplică ultimei versiuni publicate. Având în vedere dimensiunea proiectului, versiunile mai vechi nu sunt întreținute — vă rugăm să actualizați înainte de a raporta.