セキュリティに関する問題の報告
安全のため、セキュリティに関する問題はIssueページでの報告をお控えください。
🤔セキュリティに関する問題とは?
以下のような問題をセキュリティに関する問題として扱っています。
- サーバーを停止、または極端に負荷をかけられる問題
- 設計上意図しない操作ができる問題
- (例)他のユーザーの非公開情報(パスワードハッシュなど)が見えてしまう
- (例)ポリシーと異なる操作ができてしまう(ポリシーは設定から確認できます)
- (例)不正なコードやスクリプトを実行できてしまう
⚠️注意
- 正式リリースではないバージョン(alphaやbeta、rcなど)のみでのセキュリティに関する問題は、Issueページでの報告が可能です。
- 他人のメールアドレスを表示できるというポリシーが存在するため、全てがセキュリティに関する問題ではない可能性があります。
📝メモ
他人のメールアドレスを表示できないアカウントでも、照会にメールアドレスが使用できてしまうなどの問題はセキュリティに関する問題に分類されます。
🤬重要
- 上記の通り、正式リリースではないバージョンのみが対象となるセキュリティに関する問題は修正前であっても公開されます。
- 正式リリースのバージョンが対象に含まれている場合も修正後には全ての詳細が公開されます。
報告先
🤬重要
上記をよく読んだ上でご報告お願いします。
送信する内容は以下の通りでお願いします。
【LynqChatのセキュリティに関する問題の報告】
[ソースコード]
https://gitea.last2014.com/last2014/lynq-chat
AGPLに基づきオリジナルのLynqChatを使用せず、改変したソフトウェアで発見した場合に異なるURLを記載します。
オリジナルのLynqChat以外で発見した場合は、オリジナルのLynqChatでも再現できたかを記載してください。
[該当コード]
packages/backend/src/lib/auth.ts 1行目
セキュリティに関する問題の原因となるコードを記載します。
上記で複数のソフトウェアを記載した場合はどのソフトウェアの位置かも記載してください。
[内容]
トークンの認証をスキップできる場合があります。
セキュリティに関する問題の原因などを具体的に説明してください。
[この問題によって行える行為]
・アカウントへの不正アクセス
不正なトークンを使用して不正アクセスが行えます。
この問題によって行える行為を記載してください。
どのような行為が含まれるかはページトップの「🤔セキュリティに関する問題とは?」をご覧ください。
[再現方法]
トークンの文字数を1000文字にします。
この問題の再現方法を具体的に説明してください。
再現方法を確認できていない場合や記載した再現方法以外も潜伏している可能性がある場合はその旨も記載してください。
[その他]
これは例であり、このような問題はありません。
その他の備考を記載してください。ない場合はこのセクションを削除してください。【LynqChatのセキュリティに関する問題の報告】
[ソースコード]
https://gitea.last2014.com/last2014/lynq-chat
[該当コード]
packages/backend/src/lib/auth.ts 1行目
[内容]
トークンの認証をスキップできる場合があります。
[この問題によって行える行為]
・アカウントへの不正アクセス
不正なトークンを使用して不正アクセスが行えます。
[再現方法]
トークンの文字数を1000文字にします。
[その他]
これは例であり、このような問題はありません。- メール
[email protected]に送信してください。
📝メモ
万が一数日以内に返信がない場合はhttps://about.last2014.com/#link に記載されているいずれかのSNSでお知らせください。
(報告内容は外部のSNSに送信しないでください。返信がない旨のみをお知らせください。)