Сообщения о проблемах безопасности
Примечание
Пожалуйста, сообщайте о проблемах безопасности только по адресу security@wagtail.org.
Большинство обычных ошибок в Wagtail сообщаются как GitHub проблемы, но из-за чувствительного характера проблем безопасности мы просим не сообщать их публично таким образом.
Вместо этого, если вы считаете, что обнаружили в Wagtail что-то, имеющее последствия для безопасности, пожалуйста, отправьте описание проблемы по электронной почте на адрес security@wagtail.org. Письма, отправленные на этот адрес, достигают подмножества основной команды, которая может перенаправить проблемы безопасности другим членам основной команды для более широкого обсуждения, если это необходимо.
После отправки проблемы по электронной почте вы должны получить подтверждение от члена команды безопасности в течение 48 часов, а в зависимости от предпринятых действий, вы можете получить дополнительные письма с отслеживанием.
Если вы хотите отправить зашифрованное электронное письмо (необязательно), идентификатор открытого ключа для security@wagtail.org — 0xbed227b4daf93ff9, и этот открытый ключ доступен на большинстве используемых серверов ключей.
Проблемы безопасности Django следует сообщать непосредственно проекту Django, следуя политикам безопасности Django (на которых основаны собственные политики Wagtail).
Поддерживаемые версии
В любое время команда Wagtail предоставляет официальную поддержку безопасности для нескольких версий Wagtail:
- Ветвь разработки
main, размещенная на GitHub, которая станет следующей версией Wagtail, поддерживается с точки зрения безопасности. - Две самые последние версии Wagtail получают поддержку безопасности. Например, во время цикла разработки, ведущего к выпуску Wagtail 2.6, поддержка будет предоставляться для Wagtail 2.5 и Wagtail 2.4. После выпуска Wagtail 2.6 поддержка безопасности Wagtail 2.4 прекратится.
- Последняя версия с долгосрочной поддержкой будет получать обновления безопасности.
При выпуске новых версий по соображениям безопасности сопроводительное уведомление будет включать список затронутых версий. Этот список состоит только из поддерживаемых версий Wagtail: более старые версии также могут быть затронуты, но мы не проводим расследование для определения этого и не будем выпускать исправления или новые версии для этих версий.
Как Wagtail раскрывает проблемы безопасности
Наш процесс перехода от частного обсуждения проблемы безопасности к публичному раскрытию включает в себя несколько этапов.
Нет фиксированного периода времени, в течение которого будет решена подтвержденная проблема безопасности, так как это зависит от проблемы, однако команда Wagtail сделает выпуск исправления безопасности как можно скорее.
Отправителю проблемы будет сообщено о дате, когда мы планируем сделать проблему публичной. В день раскрытия мы предпримем следующие шаги:
- Применить соответствующие исправления к кодовой базе Wagtail. Сообщения об этих исправлениях будут указывать, что они предназначены для проблем безопасности, но не будут описывать проблему подробно; вместо этого они будут предупреждать о предстоящем раскрытии.
- Выпустить соответствующие версии, разместив новые пакеты на Python Package Index, помечая новые версии в репозитории Wagtail на GitHub и обновляя примечания к выпуску Wagtail.
- Опубликовать запись на блоге Wagtail, подробно описав проблему и ее решение, указав на соответствующие исправления и новые версии, и дав признание отправителю проблемы (если отправитель хочет быть публично идентифицирован).
- Опубликовать уведомление в форуме поддержки Wagtail и в ленте Twitter (@WagtailCMS), в котором будет ссылка на эту запись в блоге.
Если считается, что проблема, о которой сообщили, имеет особенно важное значение с точки зрения срочности — например, из-за известной эксплойт-атаки — интервал между предварительным уведомлением и публичным раскрытием может быть значительно сокращен.
Соображения безопасности при экспорте CSV
В различных местах Wagtail предоставляет возможность экспорта данных в формате CSV, и несколько докладчиков подняли вопрос о возможности вставки вредоносного пользователем данных, которые будут интерпретированы как формула при загрузке в пакет электронных таблиц, такой как Microsoft Excel. Мы не считаем это уязвимостью безопасности в Wagtail. CSV, как определено в RFC 4180, представляет собой исключительно формат данных и не делает никаких утверждений о том, как эти данные следует интерпретировать; решение некоторых программного обеспечения интерпретировать некоторые строки как исполняемый код не имеет оснований в спецификации. Таким образом, Wagtail не может нести ответственность за то, что данные, которые он генерирует, будут загружены в пакет программного обеспечения, который интерпретирует их небезопасно, так же, как он не несет ответственности за загрузку данных в систему управления ракетами.
Поскольку формат CSV не имеет понятия о формулах или макросах, также нет согласованной конвенции для экранирования данных, чтобы предотвратить их интерпретацию таким образом; обычно предлагаемые подходы, такие как предваряние поля символом кавычки, испортят допустимые данные (например, номера телефонов, начинающиеся с ‘+’) при интерпретации программным обеспечением, корректно следуя спецификации CSV.
Экспорт данных Wagtail по умолчанию выполняется в формате XLSX, который может загружаться в программное обеспечение для работы с электронными таблицами без каких-либо проблем. Это сводит к минимуму риск того, что пользователь обработает файлы CSV небезопасно, так как ему придется явно выбрать CSV вместо более привычного формата XLSX.
© 2014-present Torchbox Ltd and individual contributors.
All rights are reserved.
Licensed under the BSD License.
https://docs.wagtail.org/en/v3.0.3/contributing/security.html