security

セキュリティ

keygrant は他人の認証情報を扱うため、報告は真剣に受け止めます。問題が隠れたままになるより、知らせていただくほうがずっとありがたいと考えています。

脆弱性の報告

公開の issue ではなく、GitHub のプライベート脆弱性報告から非公開でご報告ください。見つけた内容、再現手順、想定される影響を記載してください。受領を確認したうえで進捗をお知らせし、名前の掲載を希望されない場合を除き、修正の際にクレジットとしてお名前を記載します。

そのフォームを利用できない場合は、セキュリティ報告があることと、非公開の連絡手段を求める旨だけを書いた通常の issue を作成してください。詳細はそこに書かないでください。

対象範囲

既知の制限(脆弱性ではないもの)

これらは脅威モデルに記載しています。

これらを回避する新しい方法は、引き続き報告として歓迎します。たとえば、追加すべきエンコーディングなどです。