Ga naar de inhoud

Beveiliging bij Omarchy

Een kwetsbaarheid melden

Denk je dat je een beveiligingslek in Omarchy hebt gevonden, meld het dan vertrouwelijk bij het Omarchy Security Team, zodat we de kans krijgen om het te onderzoeken en op te lossen voordat het openbaar wordt.

security@omarchy.org

Meld mogelijke kwetsbaarheden alsjeblieft niet openbaar via GitHub Issues, Discord of social media voordat ze zijn opgelost.

Wat is een kwetsbaarheid?

We beschouwen een bug als een beveiligingslek wanneer die misbruikt kan worden om een wezenlijke beveiligingsgrens te overschrijden: een onvertrouwde partij of een partij met minder rechten krijgt toegang, rechten of controle die ze daarvoor niet had.

Code die robuuster zou kunnen zijn maar geen beveiligingsgrens overschrijdt, is een verbetering en geen beveiligingslek. Een voorgestelde fix mergen we mogelijk alsnog, en dan noemen we de melder in onze release notes.

Of een melding op onze pagina met security credits belandt, hangt ervan af of het om een bevestigd beveiligingslek gaat – niet van hoe ernstig het is.

Wat je meestuurt

Geef ons genoeg informatie om het probleem te begrijpen en te reproduceren:

  • Het getroffen onderdeel en de Omarchy-versie.
  • Een uitleg van wat een aanvaller vóór en na misbruik kan doen.
  • Stappen om het probleem te reproduceren en een eventuele proof of concept.
  • Hoe we je het liefst bereiken voor vervolgvragen.

Verantwoorde openbaarmaking

Handel alsjeblieft te goeder trouw bij het onderzoeken en melden van kwetsbaarheden:

  • Test alleen systemen en accounts die van jou zijn of waarvoor je expliciet toestemming hebt.
  • Vermijd privacyschendingen, verstoring, datavernietiging en aantasting van de dienstverlening.
  • Misbruik een kwetsbaarheid niet verder dan nodig is om die aan te tonen.
  • Geef ons een redelijke kans om het probleem te onderzoeken en aan te pakken voordat je details publiceert.

We bekijken je melding en houden je waar mogelijk op de hoogte terwijl we aan een oplossing werken.

Credits

Onderzoekers die vertrouwelijk een bevestigd beveiligingslek melden en ons de kans geven een fix uit te brengen, worden bedankt op de pagina met security credits. Geaccepteerde verbeteringen die geen beveiligingsgrens overschrijden, kunnen alsnog een vermelding in onze release notes krijgen.

Elke credit linkt naar het X-profiel van de melder en toont diens avatar. Bij dubbele meldingen komt alleen de eerste melder in aanmerking voor een vermelding.

Gewone bugs en support

Voor alles wat geen beveiligingslek is, gebruik je de Omarchy issue tracker.