Saltar para o conteúdo

Segurança no Omarchy

Reportar uma vulnerabilidade

Se acredita ter encontrado uma vulnerabilidade de segurança no Omarchy, informe a equipa de Segurança do Omarchy em privado para podermos investigá-la e corrigi-la antes de se tornar pública.

security@omarchy.org

Não reporte possíveis vulnerabilidades publicamente no GitHub Issues, no Discord ou nas redes sociais antes de serem resolvidas.

O que é uma vulnerabilidade?

Consideramos um erro uma vulnerabilidade de segurança quando pode ser explorado para ultrapassar uma barreira de segurança relevante: uma parte não fiável ou com menos privilégios obtém acesso, permissões ou controlo que não tinha.

Código que poderia ser mais robusto mas não ultrapassa uma barreira de segurança é uma melhoria, não uma vulnerabilidade. Podemos, ainda assim, integrar uma correção proposta e reconhecer o autor do relatório nas notas de versão.

A inclusão na página de créditos de segurança depende de o relatório identificar uma vulnerabilidade confirmada, não da sua gravidade.

O que incluir

Forneça informação suficiente para compreendermos e reproduzirmos o problema:

  • O componente afetado e a versão do Omarchy.
  • Uma explicação do que um atacante consegue fazer antes e depois da exploração.
  • Os passos para reproduzir o problema e qualquer prova de conceito.
  • Os seus contactos preferidos para acompanhamento.

Divulgação responsável

Atue de boa-fé ao investigar e reportar vulnerabilidades:

  • Teste apenas sistemas e contas seus ou para os quais tenha autorização expressa.
  • Evite violações de privacidade, perturbações, destruição de dados e degradação do serviço.
  • Não explore uma vulnerabilidade além do necessário para a demonstrar.
  • Dê-nos uma oportunidade razoável de investigar e resolver o problema antes de publicar pormenores.

Analisaremos o seu relatório e mantê-lo-emos informado, dentro do possível, enquanto trabalhamos numa solução.

Créditos

Os investigadores que reportem em privado uma vulnerabilidade confirmada e nos deem a oportunidade de lançar uma correção recebem reconhecimento na página de créditos de segurança. Melhorias aceites que não ultrapassem uma barreira de segurança podem igualmente ser reconhecidas nas notas de versão.

Os créditos ligam ao perfil de X de cada autor e mostram o seu avatar. Em relatórios duplicados, apenas o primeiro autor tem direito a crédito.

Erros comuns e apoio

Para tudo o que não seja uma vulnerabilidade de segurança, use o registo de problemas do Omarchy.