Сообщения о проблемах безопасности
Примечание
Пожалуйста, сообщайте о проблемах безопасности только по адресу security@wagtail.org.
Большинство обычных ошибок в Wagtail сообщаются как вопросы на GitHub, но из-за чувствительной природы проблем безопасности мы просим не сообщать о них публично таким образом.
Вместо этого, если вы считаете, что обнаружили в Wagtail проблему с последствиями для безопасности, пожалуйста, отправьте описание проблемы по электронной почте на адрес security@wagtail.org. Почта, отправленная на этот адрес, попадает к подмножеству основной команды, которая может перенаправить проблемы безопасности другим членам основной команды для более широкого обсуждения при необходимости.
После отправки сообщения по электронной почте вы должны получить подтверждение от члена команды безопасности в течение 48 часов, и в зависимости от предпринятых действий вы можете получить дальнейшие ответные электронные письма.
Если вы хотите отправить зашифрованное электронное письмо (необязательно), идентификатор открытого ключа для security@wagtail.org — 0xbed227b4daf93ff9, и этот открытый ключ доступен на большинстве используемых серверов ключей.
Проблемы безопасности Django следует сообщать непосредственно проекту Django, следуя политикам безопасности Django (на которых основаны собственные политики Wagtail).
Поддерживаемые версии
В любое время команда Wagtail предоставляет официальную поддержку безопасности для нескольких версий Wagtail:
- Ветвь разработки
main, размещенная на GitHub, которая станет следующей версией Wagtail, получает поддержку безопасности. - Две самые последние серии выпусков Wagtail получают поддержку безопасности. Например, во время цикла разработки, ведущего к выпуску Wagtail 2.6, поддержка будет предоставляться для Wagtail 2.5 и Wagtail 2.4. После выпуска Wagtail 2.6 поддержка безопасности Wagtail 2.4 прекратится.
- Последняя версия с долгосрочной поддержкой получит обновления безопасности.
При выпуске новых версий по соображениям безопасности соответствующее уведомление будет включать список затронутых версий. Этот список состоит только из поддерживаемых версий Wagtail: более старые версии также могут быть затронуты, но мы не проводим расследование для определения этого и не будем выпускать исправления или новые версии для этих версий.
Как Wagtail раскрывает проблемы безопасности
Наш процесс перехода от частного обсуждения проблемы безопасности к публичному раскрытию включает несколько шагов.
Нет фиксированного периода времени, в течение которого будет решена подтвержденная проблема безопасности, поскольку это зависит от проблемы, однако команда Wagtail приоритизирует выпуск исправления безопасности как можно скорее.
Отправителю сообщения будет сообщено о дате, на которую мы планируем сделать проблему публичной. В день раскрытия мы выполним следующие шаги:
- Примените соответствующие исправления к кодовой базе Wagtail. В сообщениях об этих исправлениях будет указано, что они относятся к проблемам безопасности, но проблема не будет описана подробно; вместо этого они предупредят о предстоящем раскрытии.
- Выпустите соответствующие версии, разместив новые пакеты на Python Package Index, отметив новые версии в репозитории Wagtail на GitHub и обновив заметки о выпуске Wagtail.
- Опубликуйте запись на блоге Wagtail, подробно описывая проблему и ее решение, указывая на соответствующие исправления и новые выпуски и приписывая отправителю сообщения (если отправитель желает быть публично идентифицирован).
- Опубликуйте сообщение на форуме поддержки Wagtail и в ленте Twitter (@WagtailCMS), которая ссылается на публикацию в блоге.
Если предполагается, что сообщенная проблема является особенно актуальной (например, из-за известной уязвимости в дикой природе), время между предварительным уведомлением и публичным раскрытием может быть значительно сокращено.
Соображения безопасности при экспорте в формате CSV
В различных местах Wagtail предоставляет возможность экспорта данных в формате CSV, и несколько отправителей подняли вопрос о возможности вставки вредоносными пользователями данных, которые будут интерпретироваться как формулы при загрузке в пакет электронных таблиц, такой как Microsoft Excel. Мы не считаем это уязвимостью безопасности в Wagtail. CSV, как определено в RFC 4180, является чисто форматом данных и не делает утверждений о том, как эти данные должны интерпретироваться; решение некоторых программ интерпретировать некоторые строки как исполняемый код не основано на спецификации. Следовательно, Wagtail не может нести ответственность за то, что данные, которые он генерирует, будут загружены в пакет программного обеспечения, который интерпретирует их небезопасно, так же, как он не несёт ответственность за загрузку данных в систему управления ракетами. Это соответствует позиции команды безопасности Google.
Поскольку в формате CSV нет понятия формул или макросов, также нет согласованной конвенции для экранирования данных, чтобы предотвратить их интерпретацию таким образом; часто предлагаемые подходы, такие как добавление символа кавычки в начало поля, приведут к искажению корректных данных (например, номеров телефонов, начинающихся с «+») при интерпретации программным обеспечением, соответствующим спецификации CSV.
Экспорт данных Wagtail по умолчанию выполняется в формате XLSX, который можно загрузить в программное обеспечение для работы с электронными таблицами без каких-либо проблем. Это сводит к минимуму риск того, что пользователь обработает файлы CSV небезопасно, так как ему необходимо явно выбрать формат CSV вместо более привычного XLSX.
© 2014-present Torchbox Ltd and individual contributors.
All rights are reserved.
Licensed under the BSD License.
https://docs.wagtail.org/en/stable/contributing/security.html