Säkerhet i Omarchy
Rapportera en sårbarhet
Om du tror att du har hittat en säkerhetssårbarhet i Omarchy, berätta för Omarchys säkerhetsteam privat så att vi hinner undersöka och åtgärda den innan den blir offentlig.
security@omarchy.orgRapportera inte möjliga sårbarheter offentligt i GitHub Issues, på Discord eller i sociala medier innan de har åtgärdats.
Vad är en sårbarhet?
Vi räknar en bugg som en säkerhetssårbarhet när den kan utnyttjas för att passera en verklig säkerhetsgräns: en obetrodd part eller en part med lägre behörighet får åtkomst, rättigheter eller kontroll som den inte redan hade.
Kod som kan göras robustare men inte passerar en säkerhetsgräns är en förbättring snarare än en säkerhetssårbarhet. Vi kan ändå ta in en föreslagen rättning och tacka rapportören i versionsinformationen.
Om en rapport ger plats på vår sida med tack för säkerhetsrapporter beror på om den identifierar en bekräftad säkerhetssårbarhet, inte på hur allvarlig den är.
Vad du bör ta med
Ge oss tillräckligt med information för att förstå och återskapa problemet:
- Den berörda komponenten och Omarchy-versionen.
- En förklaring av vad en angripare kan göra före och efter utnyttjandet.
- Steg för att återskapa problemet och eventuella exempel som visar hur det utnyttjas.
- Dina önskade kontaktuppgifter för uppföljning.
Ansvarsfull rapportering
Agera i god tro när du undersöker och rapporterar sårbarheter:
- Testa endast system och konton som du äger eller uttryckligen har tillstånd att testa.
- Undvik integritetsintrång, störningar, förstörda data och försämrade tjänster.
- Utnyttja inte en sårbarhet mer än vad som behövs för att visa den.
- Ge oss en rimlig möjlighet att undersöka och åtgärda problemet innan du publicerar detaljer.
Vi granskar din rapport och håller dig informerad så långt vi kan medan vi arbetar med en lösning.
Tack
Forskare som privat rapporterar en bekräftad säkerhetssårbarhet och ger oss möjlighet att släppa en rättning tackas på sidan med tack för säkerhetsrapporter. Godtagna förbättringar som inte passerar en säkerhetsgräns kan ändå uppmärksammas i versionsinformationen.
Erkännandet länkar till varje rapportörs X-profil och visar deras avatar. Vid dubbla rapporter får endast den första rapportören erkännande.
Vanliga buggar och support
För allt som inte är en säkerhetssårbarhet, använd Omarchys ärendehanterare.