最新情報 A domain ordered with hosting is checked, priced and registered

セキュリティ

PNLCSは、実際のホスティング事業で請求、顧客の認証情報、決済連携を扱います。セキュリティ上の欠陥は請求書、顧客データ、決済に影響する可能性があります。

報告後の流れ

セキュリティ上の発見について、公開のIssue、ディスカッション、フォーラムのスレッドを作成しないでください。

報告後の流れ

  1. 48時間以内

    受領の連絡

    報告を受け取ったことをお知らせします。

  2. 5営業日以内

    トリアージ

    最初の評価と深刻度の判定を行います。

  3. 毎週

    状況の報告

    重大な問題の場合はより早く報告します。

  4. 通常14日

    修正のリリース

    重大な問題が対象で、確認した時点から数えます。

  5. 90日

    情報公開

    標準の期間です。調整できます。

対象範囲

  • アプリケーション本体:管理エリア、顧客ポータル、API、キューワーカー、スケジュールジョブ
  • 認証、役割、セッション、トークン
  • 決済ゲートウェイ、レジストラ、サーバーとの連携
  • デフォルトテーマのテンプレートとビュー
  • リポジトリから公開されているインストールおよびアップグレード用スクリプト

対象外

  • 物理アクセスやroot相当の権限を必要とする攻撃
  • サードパーティパッケージの欠陥(上流に報告してください)
  • Self-XSSや、実際の攻撃経路がないヘッダーの欠如
  • 影響が実証されていない自動スキャナーの出力
  • Panelicaが運用するデモ環境とサンドボックス環境
  • フォークや改変されたコピー

組み込みの保護機能

PNLCSが環境を安全に保つために行っていることと、インストール後に確認すべきこと。

セキュリティチェックリスト
役割ベースのアクセス制御
スタッフ向けに45を超える細かな権限があります。
二要素認証
スタッフと顧客の両方に対応し、スタッフにはリカバリーコードがあります。
レート制限
ログイン、2FA、パスワードリセット、メールの再送信。
操作ログ
すべての管理操作が記録されます。
範囲を限定したホスティングツール
ファイル、DNS、cron、バックアップの操作はすべて、その顧客自身のドメインと照合されます。
保護されたプロビジョニング
Proxmoxでは、PNLCSは自分が作成し目印を付けたマシンにのみ操作を行います。

有償のバグバウンティは実施していませんが、研究者のお名前をアドバイザリと変更履歴に記載できます。 ポリシーを利用することもできます。