Herkos

Политика безопасности

Herkos работает с секретными ключами и зашифрованными сообщениями, поэтому мы серьёзно относимся к сообщениям о проблемах безопасности и предпочитаем узнать о проблеме раньше, а не позже.

Как сообщить об уязвимости

Пожалуйста, не открывайте публичный issue по проблемам безопасности.

Сообщите о ней конфиденциально через закрытое сообщение об уязвимости на GitHub или по электронной почте security@herkos.email.

Что полезно указать: в чём проблема, как её воспроизвести, на какой платформе и версии вы проверяли и чего может добиться атакующий. Демонстрация уязвимости (proof of concept) очень помогает.

Никогда не указывайте в сообщении свой nsec, секретный ключ или секрет бункера.

Мы стараемся подтверждать получение сообщений в течение нескольких дней. Поскольку Herkos — небольшой проект, пожалуйста, дайте разумное время на исправление, прежде чем раскрывать информацию публично. Мы с радостью укажем вас в бюллетене, если вы не против.

Что входит в область

Само приложение Herkos: обработка и хранение ключей, шифрование и расшифровка сообщений (включая проверки отправителя NIP-59 и изоляцию Bcc в local_packages/nostr_mail), блокировка приложения, связь с реле и мостами, обработка вложений, а также процесс сборки и выпуска.

Что не входит в область

Известные ограничения, прямым текстом

Это компромиссы проектирования, а не уязвимости. Мы лучше запишем их, чем кто-то обнаружит их на собственном горьком опыте:

Поддерживаемые версии

Исправления безопасности применяются к последней выпущенной версии. Учитывая размер проекта, старые версии не поддерживаются — пожалуйста, обновитесь, прежде чем сообщать о проблеме.