Herkos

Säkerhetspolicy

Herkos hanterar privata nycklar och krypterade meddelanden, så vi tar säkerhetsrapporter på allvar och hör hellre om ett problem tidigt än sent.

Rapportera en sårbarhet

Öppna inte ett offentligt ärende (issue) för säkerhetsproblem.

Rapportera det privat via GitHubs privata sårbarhetsrapportering, eller via e-post till security@herkos.email.

Bra att ta med: vad problemet är, hur det kan återskapas, vilken plattform och version du testade och vad en angripare skulle kunna uppnå. Ett konceptbevis (proof of concept) hjälper mycket.

Ta aldrig med din egen nsec, hemliga nyckel eller bunker-hemlighet i en rapport.

Vi försöker bekräfta rapporter inom några dagar. Eftersom Herkos är ett litet projekt ber vi dig ge oss rimlig tid för en åtgärd innan du offentliggör något. Vi nämner dig gärna i säkerhetsmeddelandet, om du inte föredrar något annat.

Vad som omfattas

Själva Herkos-appen: hantering och lagring av nycklar, kryptering och dekryptering av meddelanden (inklusive NIP-59-kontrollerna av avsändaren och isoleringen av Bcc i local_packages/nostr_mail), applåset, kommunikationen med reläer och bryggor, hanteringen av bilagor samt bygg- och releaseprocessen.

Vad som inte omfattas

Kända begränsningar, rakt på sak

Det här är avvägningar i designen, inte sårbarheter. Vi skriver hellre ut dem än låter någon upptäcka dem den hårda vägen:

Versioner som stöds

Säkerhetsrättelser görs i den senast släppta versionen. Med tanke på projektets storlek underhålls inte äldre versioner — uppdatera innan du rapporterar.