Segurança no Omarchy
Reportar uma vulnerabilidade
Se acredita ter encontrado uma vulnerabilidade de segurança no Omarchy, informe a equipa de Segurança do Omarchy em privado para podermos investigá-la e corrigi-la antes de se tornar pública.
security@omarchy.orgNão reporte possíveis vulnerabilidades publicamente no GitHub Issues, no Discord ou nas redes sociais antes de serem resolvidas.
O que é uma vulnerabilidade?
Consideramos um erro uma vulnerabilidade de segurança quando pode ser explorado para ultrapassar uma barreira de segurança relevante: uma parte não fiável ou com menos privilégios obtém acesso, permissões ou controlo que não tinha.
Código que poderia ser mais robusto mas não ultrapassa uma barreira de segurança é uma melhoria, não uma vulnerabilidade. Podemos, ainda assim, integrar uma correção proposta e reconhecer o autor do relatório nas notas de versão.
A inclusão na página de créditos de segurança depende de o relatório identificar uma vulnerabilidade confirmada, não da sua gravidade.
O que incluir
Forneça informação suficiente para compreendermos e reproduzirmos o problema:
- O componente afetado e a versão do Omarchy.
- Uma explicação do que um atacante consegue fazer antes e depois da exploração.
- Os passos para reproduzir o problema e qualquer prova de conceito.
- Os seus contactos preferidos para acompanhamento.
Divulgação responsável
Atue de boa-fé ao investigar e reportar vulnerabilidades:
- Teste apenas sistemas e contas seus ou para os quais tenha autorização expressa.
- Evite violações de privacidade, perturbações, destruição de dados e degradação do serviço.
- Não explore uma vulnerabilidade além do necessário para a demonstrar.
- Dê-nos uma oportunidade razoável de investigar e resolver o problema antes de publicar pormenores.
Analisaremos o seu relatório e mantê-lo-emos informado, dentro do possível, enquanto trabalhamos numa solução.
Créditos
Os investigadores que reportem em privado uma vulnerabilidade confirmada e nos deem a oportunidade de lançar uma correção recebem reconhecimento na página de créditos de segurança. Melhorias aceites que não ultrapassem uma barreira de segurança podem igualmente ser reconhecidas nas notas de versão.
Os créditos ligam ao perfil de X de cada autor e mostram o seu avatar. Em relatórios duplicados, apenas o primeiro autor tem direito a crédito.
Erros comuns e apoio
Para tudo o que não seja uma vulnerabilidade de segurança, use o registo de problemas do Omarchy.