セキュリティ
PNLCSは、実際のホスティング事業で請求、顧客の認証情報、決済連携を扱います。セキュリティ上の欠陥は請求書、顧客データ、決済に影響する可能性があります。
報告後の流れ
セキュリティ上の発見について、公開のIssue、ディスカッション、フォーラムのスレッドを作成しないでください。
報告後の流れ
48時間以内
受領の連絡
報告を受け取ったことをお知らせします。
5営業日以内
トリアージ
最初の評価と深刻度の判定を行います。
毎週
状況の報告
重大な問題の場合はより早く報告します。
通常14日
修正のリリース
重大な問題が対象で、確認した時点から数えます。
90日
情報公開
標準の期間です。調整できます。
対象範囲
- アプリケーション本体:管理エリア、顧客ポータル、API、キューワーカー、スケジュールジョブ
- 認証、役割、セッション、トークン
- 決済ゲートウェイ、レジストラ、サーバーとの連携
- デフォルトテーマのテンプレートとビュー
- リポジトリから公開されているインストールおよびアップグレード用スクリプト
対象外
- 物理アクセスやroot相当の権限を必要とする攻撃
- サードパーティパッケージの欠陥(上流に報告してください)
- Self-XSSや、実際の攻撃経路がないヘッダーの欠如
- 影響が実証されていない自動スキャナーの出力
- Panelicaが運用するデモ環境とサンドボックス環境
- フォークや改変されたコピー
組み込みの保護機能
PNLCSが環境を安全に保つために行っていることと、インストール後に確認すべきこと。
- 役割ベースのアクセス制御
- スタッフ向けに45を超える細かな権限があります。
- 二要素認証
- スタッフと顧客の両方に対応し、スタッフにはリカバリーコードがあります。
- レート制限
- ログイン、2FA、パスワードリセット、メールの再送信。
- 操作ログ
- すべての管理操作が記録されます。
- 範囲を限定したホスティングツール
- ファイル、DNS、cron、バックアップの操作はすべて、その顧客自身のドメインと照合されます。
- 保護されたプロビジョニング
- Proxmoxでは、PNLCSは自分が作成し目印を付けたマシンにのみ操作を行います。
有償のバグバウンティは実施していませんが、研究者のお名前をアドバイザリと変更履歴に記載できます。 ポリシーを利用することもできます。