Bir güvenlik açığı bulduysanız issue açmayın. Açık kapatılana kadar bildirimi herkese görünür bir yere yazmayın.
Bildirim yolu:
- Etkilenen depoda GitHub üzerinden özel güvenlik bildirimi açın (Security sekmesi, Report a vulnerability)
- Bu seçenek yoksa pmw.digital üzerinden iletişime geçip güvenlik bildirimi olduğunu belirtin
Bildiriminize şunları koyun:
- Etkilenen ürün, depo ve sürüm
- Sorunu yeniden üretme adımları
- Saldırganın bu açıkla ne yapabildiği
- Varsa günlük çıktısı veya ekran görüntüsü
| Adım | Süre |
|---|---|
| Bildirimin alındığının teyidi | 3 iş günü |
| İlk değerlendirme ve önem derecesi | 10 iş günü |
| Düzeltme veya azaltma planı | Değerlendirmeden sonra paylaşılır |
İyi niyetle araştırma yapan ve bu akışı izleyen kişilere karşı hukuki işlem başlatmayız. Bu, başkalarının verisine erişmeyi, hizmeti kesintiye uğratmayı veya veriyi dışarı çıkarmayı kapsamaz.
- Sömürülebilirliği gösterilmeden yalnızca tarayıcı çıktısı olarak sunulan bulgular
- Kullanıcının kendi hesabında kendi kendine yaptığı işlemler
- Eksik güvenlik başlığı veya en iyi uygulama önerisi, somut bir etki gösterilmiyorsa
- Sosyal mühendislik ve fiziksel erişim
Ürünler barındırılan hizmet olarak sunulur. Güvenlik düzeltmeleri canlı sürüme uygulanır, eski dağıtımlar için geriye dönük yama çıkarılmaz.