Herkos

Güvenlik politikası

Herkos gizli anahtarları ve şifreli mesajları işler; bu yüzden güvenlik bildirimlerini ciddiye alırız ve bir sorunu geç değil, erken duymayı tercih ederiz.

Bir güvenlik açığını bildirme

Lütfen güvenlik sorunları için herkese açık bir issue açmayın.

Sorunu GitHub'ın özel güvenlik açığı bildirimi aracılığıyla ya da security@herkos.email adresine e-postayla gizli olarak bildirin.

Eklemeniz yararlı olacaklar: sorunun ne olduğu, nasıl yeniden üretileceği, hangi platformu ve sürümü denediğiniz ve bir saldırganın ne elde edebileceği. Bir kavram kanıtı (proof of concept) çok yardımcı olur.

Bir bildirime asla kendi nsec'inizi, gizli anahtarınızı veya bunker sırrınızı eklemeyin.

Bildirimleri birkaç gün içinde onaylamayı hedefliyoruz. Herkos küçük bir proje olduğundan, herkese açıklamadan önce lütfen bir düzeltme için makul bir süre tanıyın. Aksini tercih etmediğiniz sürece güvenlik bülteninde adınızı anmaktan memnuniyet duyarız.

Kapsamda olanlar

Herkos uygulamasının kendisi: anahtarların işlenmesi ve saklanması, mesajların şifrelenmesi ve çözülmesi (local_packages/nostr_mail içindeki NIP-59 gönderici denetimleri ve Bcc yalıtımı dâhil), uygulama kilidi, aktarıcı ve köprü iletişimi, eklerin işlenmesi ve derleme ile yayım süreci.

Kapsam dışında olanlar

Bilinen sınırlamalar, açıkça

Bunlar güvenlik açığı değil, tasarım tercihleridir. Birinin bunları zor yoldan keşfetmesindense yazıya dökmeyi tercih ediyoruz:

Desteklenen sürümler

Güvenlik düzeltmeleri yayımlanmış en son sürüme uygulanır. Projenin boyutu göz önüne alındığında eski sürümler sürdürülmez — lütfen bildirmeden önce güncelleyin.