Segurança
O PNLCS lida com faturamento, credenciais de clientes e integrações de pagamento de empresas de hospedagem reais. Uma falha de segurança pode afetar faturas, dados de clientes e pagamentos.
Depois do seu relato
Não abra uma issue, discussão ou tópico no fórum público para um problema de segurança.
O que esperar
Em até 48 horas
Confirmação de recebimento
Você recebe a confirmação de que o relato chegou.
Em até 5 dias úteis
Triagem
Uma primeira avaliação e uma classificação de gravidade.
Semanalmente
Atualizações de status
Antes para problemas críticos.
Normalmente 14 dias
Correção lançada
Para problemas críticos, contados a partir da confirmação.
90 dias
Divulgação
O prazo padrão, negociável.
Dentro do escopo
- A aplicação: área administrativa, portal do cliente, API, workers de fila, tarefas agendadas
- Autenticação, funções, sessões e tokens
- Integrações com gateways de pagamento, registradores e servidores
- Templates e views dos temas padrão
- Scripts de instalação e atualização publicados a partir do repositório
Fora do escopo
- Ataques que exigem acesso físico ou equivalente a root
- Falhas em pacotes de terceiros (relate-as ao projeto original)
- Self-XSS ou cabeçalhos ausentes sem um caminho de ataque real
- Resultados de scanners automáticos sem impacto demonstrado
- As instâncias de demonstração e sandbox mantidas pela Panelica
- Forks e cópias modificadas
Proteções integradas
O que o PNLCS faz para manter uma instalação segura e o que você deve verificar depois de instalar.
- Acesso baseado em funções
- Mais de 45 permissões granulares para a equipe.
- Autenticação de dois fatores
- Para a equipe e os clientes, com códigos de recuperação para a equipe.
- Limite de requisições
- Login, 2FA, redefinição de senha e reenvio de e-mails.
- Log de atividades
- Toda ação administrativa é registrada.
- Ferramentas de hospedagem isoladas
- Toda ação de arquivos, DNS, cron e backup é verificada contra os domínios do próprio cliente.
- Provisionamento protegido
- No Proxmox, o PNLCS só atua em máquinas que ele mesmo criou e marcou.
Não temos um programa de bug bounty pago, mas pesquisadores podem receber crédito no aviso de segurança e no changelog. Não tomaremos medidas contra pesquisas de boa-fé que sigam a política.