本文へスキップ

Omarchyのセキュリティ

脆弱性を報告する

Omarchyのセキュリティ脆弱性を見つけたと思われる場合は、Omarchy Securityチームに非公開でお知らせください。公開前に調査し、修正する機会をいただけます。

security@omarchy.org

解決するまで、脆弱性の可能性をGitHub Issues、Discord、SNSなどで公開しないでください。

脆弱性とは?

バグを悪用して実質的なセキュリティ境界を越えられる場合、セキュリティ脆弱性とみなします。つまり、信頼されていない相手や権限の低い相手が、それまで持っていなかったアクセス、権限、制御を得られる場合です。

より堅牢にできるコードでも、セキュリティ境界を越えないものは、脆弱性ではなく改善に当たります。提案された修正を取り込み、リリースノートに報告者を記載する場合もあります。

セキュリティ協力者ページへの掲載は、深刻度ではなく、確認されたセキュリティ脆弱性の報告であるかによって決まります。

報告に含める内容

問題を理解し、再現できるだけの情報をお送りください:

  • 影響を受けるコンポーネントとOmarchyのバージョン。
  • 悪用の前後で攻撃者に何ができるかの説明。
  • 問題を再現する手順と、あれば実証コード。
  • 追加のやり取りに使いたい連絡先。

責任ある開示

脆弱性の調査と報告では、誠実に行動してください:

  • 自分が所有する、または明示的にテストの許可を得たシステムとアカウントだけを対象にしてください。
  • プライバシー侵害、業務妨害、データ破壊、サービス品質の低下を避けてください。
  • 実証に必要な範囲を超えて脆弱性を悪用しないでください。
  • 詳細を公開する前に、調査と対処のための妥当な時間をください。

報告を確認し、解決に向けて取り組む間、可能な範囲で進捗をお知らせします。

協力者

確認されたセキュリティ脆弱性を非公開で報告し、修正版を公開する機会をくださった研究者には、セキュリティ協力者ページで謝意を表します。セキュリティ境界を越えない改善でも、採用されたものはリリースノートに記載する場合があります。

協力者欄には各報告者のアバターを掲載し、Xのプロフィールへリンクします。重複報告の場合は最初の報告者のみが掲載対象です。

通常のバグとサポート

セキュリティ脆弱性以外の問題は、Omarchyの課題トラッカーをご利用ください。