Herkos

Bezpečnostná politika

Herkos pracuje so súkromnými kľúčmi a šifrovanými správami, preto berieme hlásenia o bezpečnosti vážne a o probléme sa radšej dozvieme skôr ako neskôr.

Nahlásenie zraniteľnosti

Bezpečnostné problémy, prosím, nehláste cez verejné issue.

Nahláste ich súkromne cez GitHub funkciou súkromného hlásenia zraniteľností alebo e-mailom na security@herkos.email.

Užitočné je uviesť: o aký problém ide, ako ho zopakovať, na akej platforme a verzii ste testovali a čo by mohol útočník dosiahnuť. Veľmi pomôže proof of concept.

Do hlásenia nikdy nevkladajte svoj nsec, súkromný kľúč ani tajomstvo bunkra.

Snažíme sa potvrdiť prijatie hlásenia do niekoľkých dní. Keďže Herkos je malý projekt, pred zverejnením nám, prosím, nechajte primeraný čas na opravu. Radi vás uvedieme v bezpečnostnom upozornení, pokiaľ si neželáte inak.

Čo patrí do rozsahu

Samotná aplikácia Herkos: práca s kľúčmi a ich ukladanie, šifrovanie a dešifrovanie správ (vrátane kontrol odosielateľa NIP-59 a izolácie skrytej kópie (Bcc) v local_packages/nostr_mail), zámok aplikácie, komunikácia s relé a mostami, spracovanie príloh a proces zostavovania a vydávania.

Čo nepatrí do rozsahu

Známe obmedzenia, povedané na rovinu

Ide o kompromisy v návrhu, nie o zraniteľnosti. Radšej ich napíšeme, než aby ich niekto objavil na vlastnej koži:

Podporované verzie

Bezpečnostné opravy sa aplikujú na najnovšiu vydanú verziu. Vzhľadom na veľkosť projektu sa staršie verzie neudržiavajú — pred nahlásením, prosím, aktualizujte.