Güvenlik ve Güven

Güvenlik açığı bildirimi, PGP iletişimi ve AB Siber Dayanıklılık Yasası (CRA) uyumu.

1. Güvenlik açığı bildir

Bir güvenlik açığı mı buldun? Gizli bir bildirimden memnun oluruz. Lütfen sorunları GitHub'da veya sosyal ağlarda herkese açık olarak bildirme; bunun yerine aşağıdaki kanalları kullan.

Gizli iletişim yolları

2. Kapsam

Kapsam dahilinde

  • chorilo.com ve tüm canlı alt alan adları
  • Chorilo arka uç API'si
  • Chorilo mobil uygulaması (iOS, Android)
  • Chorilo Files masaüstü uygulaması (macOS, Windows)
  • Kimlik doğrulama, yetkilendirme, veri erişimi

Kapsam dışında

  • Etkisi kanıtlanmamış salt tarayıcı raporları
  • Gösterilebilir bir saldırı olmadan eksik güvenlik başlıkları
  • Çalışanlara yönelik kimlik avı veya sosyal mühendislik
  • Üçüncü taraf hizmetler (Stripe, Sentry — lütfen bildirimi orada yap)
  • Self-XSS, bildirimi yapanın kendi cihazlarına yönelik saldırılar

3. Güvenli Liman taahhüdü

İyi niyetli bir güvenlik araştırması kapsamında hareket edersen hukuki veya cezai işlem başlatmayız — şu koşullarla:

  • Veri koruma ihlallerinden, veri kaybından ve hizmet kesintilerinden kaçınırsın.
  • Yalnızca kendi test hesaplarını veya açıkça izin verilen test hesaplarını kullanırsın.
  • Sorunu göstermek için gereken asgari veriyi dışarı alırsın.
  • Herhangi bir kamuya açıklamadan önce bize gidermek için makul bir süre tanırsın.
  • Güvenlik açığını gereken asgari düzeyin ötesinde istismar etmezsin.

4. Yanıt süreleri

Süreİşlem
3 iş günüBildirimi yapana alındı onayı
10 iş günüİlk değerlendirme ve önem derecesi sınıflandırması
24 hAktif istismar durumunda ENISA'ya erken uyarı (CRA md. 14)
72 hAzaltma planıyla birlikte güvenlik açığı bildirimi
14 dKök neden ve önlemlerle birlikte nihai rapor

Aktif olarak istismar edilen güvenlik açıklarında AB Siber Dayanıklılık Yasası bildirim zinciri (24 sa / 72 sa / 14 gün) geçerlidir. Etkilenen kullanıcılar uygulama içi bildirimlerle, e-postayla ve durum sayfası üzerinden bilgilendirilir.

5. PGP anahtarı

Özellikle hassas raporlar için aşağıdaki PGP anahtarı kullanılabilir. Anahtara ayrıca security.txt üzerinden de ulaşılabilir.

Key ID:F515A8A7A0AF17DB
Fingerprint:D4DECED45D1FBC7D2251A143F515A8A7A0AF17DB

Parmak izi, ilk kullanımdan önce ikinci bir kaynakla karşılaştırılmalıdır — örneğin keys.openpgp.org üzerindeki herkese açık kayıtla.

6. CRA uyumu

Chorilo, AB Siber Dayanıklılık Yasası'nın (2024/2847 sayılı Tüzük) gerekliliklerini karşılar:

  • CRA md. 13 ve 14'e uygun güvenlik açığı bildirim politikası.
  • Bileşen başına yazılım malzeme listesi (CycloneDX 1.5).
  • Ek VII'ye uygun teknik dokümantasyon, 10 yıl saklanır.
  • Herkese açık durum sayfası ve olay geçmişi şu adreste: /status

7. Şeref Listesi

Chorilo'nun güvenliğine katkıda bulunan güvenlik araştırmacılarının listesi, ilk raporlar tamamlanır tamamlanmaz burada yayımlanacak.