Herkos

Політика безпеки

Herkos працює із секретними ключами та зашифрованими повідомленнями, тож ми серйозно ставимося до повідомлень про проблеми безпеки й воліємо дізнатися про проблему раніше, ніж пізніше.

Як повідомити про вразливість

Будь ласка, не відкривайте публічний issue щодо проблем безпеки.

Повідомте приватно через приватне повідомлення про вразливості на GitHub або електронною поштою на security@herkos.email.

Корисно вказати: у чому полягає проблема, як її відтворити, на якій платформі й версії ви тестували і чого може досягти зловмисник. Доказ концепції (proof of concept) дуже допомагає.

Ніколи не додавайте до повідомлення свій nsec, секретний ключ чи секрет бункера.

Ми намагаємося підтверджувати отримання повідомлень протягом кількох днів. Оскільки Herkos — невеликий проєкт, будь ласка, дайте нам розумний час на виправлення, перш ніж розголошувати проблему публічно. Ми з радістю згадаємо вас у бюлетені безпеки, якщо ви не захочете інакше.

Що входить у сферу дії

Сам застосунок Herkos: обробка та зберігання ключів, шифрування й розшифрування повідомлень (зокрема перевірки відправника NIP-59 та ізоляція Bcc у local_packages/nostr_mail), блокування застосунку, зв'язок із релеями й мостами, обробка вкладень, а також конвеєр збирання й випуску.

Що не входить у сферу дії

Відомі обмеження, сказані прямо

Це компроміси дизайну, а не вразливості. Ми воліємо записати їх, ніж щоб хтось дізнався про них на власному гіркому досвіді:

Підтримувані версії

Виправлення безпеки застосовуються до останньої випущеної версії. З огляду на розмір проєкту старіші версії не підтримуються — будь ласка, оновіться, перш ніж повідомляти.