本文へスキップ

セキュリティポリシー

非公開でお知らせください。返信します。

hermes-mordred が情報を漏らす、フェイルオープンで(保護なしのまま)動作する、あるいはステータス出力で事実と異なる状態を示す方法を見つけた場合、それこそが私たちが最も知りたいバグです。その場合は公開の Issue を作成しないでください。

含めるもの
バージョン、プラットフォーム、拒否メッセージ、および手元にある最小限の再現手順。
含めないもの
あなたの監査ログ、あなたの鍵、第三者に帰属するあらゆるもの。
クレジット
ご希望の場合はお名前を明記し、ご希望でない場合は公開しません。

送信後の流れ。

  1. 72 時間以内

    人間の担当者が報告の受領を連絡し、再現できるかどうかをお知らせします。

  2. 7 日以内

    深刻度の評価と目標日、または対象外とする場合はその理由をお伝えします。

  3. 90 日以内

    修正版をリリースします。修正できない場合は、その理由と代わりの対応をお伝えします。

  4. 開示

    修正済みのリリースが公開された後、GitHub のリリースノートの SECURITY の項に掲載します。

対象範囲

  • ネイティブのラッピング鍵素材の抽出、または目的外での使用。
  • 統合された Hermes のトランスポートが、strict モードの保護経路の判定を迂回すること。
  • strict なプロバイダー、エンドポイント、または宣言済みハーネスのチェックを回避できること。
  • E2E が必須として紐づけ済みの Slack または Discord のコンテキストで、平文が送信されること。
  • 基盤となるファイルやヘルパーと矛盾する保護状態を、ステータスが報告すること。

対象外

  • root 権限、または侵害された OS を必要とする発見。
  • hermes-agent 自体の脆弱性。これらは上流に報告してください。
  • 脅威モデルに既に記載されているトラフィック分析に関する観測。
  • 影響が実証されていないスキャナーの出力。

サポート対象バージョン

アルファ版では、修正が提供されるのは最新リリースのみです。バックポートは 1.0 から始まります。

バージョン ステータス セキュリティ修正
0.1.0a20 現行 あり
≤ 0.1.0a19 置き換え済み なし。アップグレードしてください