怎么报告
把报告发到 marius@web-highlights.com。不用填表,也不用注册账号。一份有用的报告通常包含:
- 受影响的部分——扩展程序、网页版还是网站。
- 复现步骤,最好附上概念验证。单独一张扫描器截图往往不够用来采取行动。
- 攻击者实际能拿这个漏洞做什么。
- 想以什么方式被致谢,如果你想要致谢的话。
机器可读的联系方式在 /.well-known/security.txt。
报告范围
- Web Highlights 在 Chrome、Edge 和 Firefox 上的浏览器扩展程序。
- app.web-highlights.com 上的网页版,包括阅读器和 PDF 查看器。
- web-highlights.com 网站。
- 存储高亮、笔记和标签的同步 API。
范围之外
- 拒绝服务、大流量测试,或任何会拖慢别人使用体验的操作。
- 针对用户或运营者的社会工程攻击。
- 缺少安全加固头、弱加密套件之类没有实际影响证明的发现。
- Self-XSS,以及需要设备已被攻破才能触发的问题。
- 我们依赖的第三方服务里的漏洞——请直接报告给对应服务商。
之后会发生什么
Web Highlights 由一个人运营,所以这里给的是一份诚实的时间表,而不是好听的话:
- 5 个工作日内确认收到。如果到时候还没收到回复,请再发一次提醒——那说明邮件可能寄丢了。
- 10 个工作日内给出初步评估,说明我们能不能复现问题,以及我们怎么判断严重程度。
- 和严重程度匹配的修复时间表。正在被积极利用的问题会立刻处理;影响较小的问题可能要等到下一次常规发布。
- 按要求给予致谢,在修复上线之后。我们没有付费漏洞赏金计划——这里没有金钱回报,与其含糊其辞,我们更愿意说清楚。
请给我们一段合理的时间来发布修复,之后再公开。我们不会要求你无限期保密。
安全港条款
如果你出于善意进行研究,并遵守这项政策,我们不会对你采取法律行动,也会把你的报告当作对产品安全的合法贡献来对待。请只用你自己的账号和测试数据,不要访问或修改别人的高亮内容,一拿到证据就停手——然后告诉我们。
监管报告
Web Highlights GmbH 是欧盟《网络韧性法案》意义上的制造商。我们有内部流程,会按照该法规规定的 24 小时和 72 小时时限,向相关国家 CSIRT 和 ENISA 通报正在被积极利用的漏洞和严重安全事件。如果某个问题影响到你,我们也会在版本说明里说明情况以及你可以采取的行动。