セキュリティポリシー
非公開でお知らせください。返信します。
hermes-mordred が情報を漏らす、フェイルオープンで(保護なしのまま)動作する、あるいはステータス出力で事実と異なる状態を示す方法を見つけた場合、それこそが私たちが最も知りたいバグです。その場合は公開の Issue を作成しないでください。
- 含めるもの
- バージョン、プラットフォーム、拒否メッセージ、および手元にある最小限の再現手順。
- 含めないもの
- あなたの監査ログ、あなたの鍵、第三者に帰属するあらゆるもの。
- クレジット
- ご希望の場合はお名前を明記し、ご希望でない場合は公開しません。
送信後の流れ。
72 時間以内
人間の担当者が報告の受領を連絡し、再現できるかどうかをお知らせします。
7 日以内
深刻度の評価と目標日、または対象外とする場合はその理由をお伝えします。
90 日以内
修正版をリリースします。修正できない場合は、その理由と代わりの対応をお伝えします。
開示
修正済みのリリースが公開された後、GitHub のリリースノートの SECURITY の項に掲載します。
対象範囲
- ネイティブのラッピング鍵素材の抽出、または目的外での使用。
- 統合された Hermes のトランスポートが、strict モードの保護経路の判定を迂回すること。
- strict なプロバイダー、エンドポイント、または宣言済みハーネスのチェックを回避できること。
- E2E が必須として紐づけ済みの Slack または Discord のコンテキストで、平文が送信されること。
- 基盤となるファイルやヘルパーと矛盾する保護状態を、ステータスが報告すること。
対象外
- root 権限、または侵害された OS を必要とする発見。
- hermes-agent 自体の脆弱性。これらは上流に報告してください。
- 脅威モデルに既に記載されているトラフィック分析に関する観測。
- 影響が実証されていないスキャナーの出力。
サポート対象バージョン
アルファ版では、修正が提供されるのは最新リリースのみです。バックポートは 1.0 から始まります。
| バージョン | ステータス | セキュリティ修正 |
|---|---|---|
| 0.1.0a20 | 現行 | あり |
| ≤ 0.1.0a19 | 置き換え済み | なし。アップグレードしてください |