Безопасность
PNLCS работает с биллингом, учётными данными клиентов и платёжными интеграциями реальных хостинг-компаний. Уязвимость может затронуть счета, данные клиентов и платежи.
После отправки сообщения
Пожалуйста, не создавайте публичную задачу, обсуждение или тему на форуме о проблеме безопасности.
Чего ожидать
В течение 48 часов
Подтверждение получения
Вы получаете подтверждение, что сообщение дошло.
В течение 5 рабочих дней
Разбор
Первичная оценка и уровень серьёзности.
Еженедельно
Информация о статусе
Для критических проблем чаще.
Обычно 14 дней
Выпуск исправления
Для критических проблем, считая с момента подтверждения.
90 дней
Раскрытие
Стандартный срок, обсуждается.
Входит в область действия
- Приложение: раздел администратора, личный кабинет клиента, API, обработчики очередей, задачи по расписанию
- Аутентификация, роли, сеансы и токены
- Интеграции с платёжными шлюзами, регистраторами и серверами
- Шаблоны и представления в стандартных темах
- Скрипты установки и обновления, опубликованные в репозитории
Не входит в область действия
- Атаки, требующие физического доступа или доступа уровня root
- Дефекты в сторонних пакетах (сообщайте о них их авторам)
- Self-XSS или отсутствующие заголовки без реального сценария атаки
- Результаты автоматических сканеров без подтверждённых последствий
- Демо- и тестовые экземпляры, которые работают у Panelica
- Форки и изменённые копии
Встроенная защита
Что PNLCS делает для безопасности установки и что стоит проверить после установки.
- Ролевой доступ
- Более 45 детальных прав для сотрудников.
- Двухфакторная аутентификация
- Для сотрудников и клиентов, с кодами восстановления для сотрудников.
- Ограничение частоты запросов
- Вход, 2FA, сброс пароля и повторная отправка писем.
- Журнал действий
- Каждое действие администратора записывается.
- Изолированные инструменты хостинга
- Каждое действие с файлами, DNS, cron и резервными копиями проверяется на соответствие собственным доменам клиента.
- Защищённый провижининг
- На Proxmox PNLCS работает только с машинами, которые он сам создал и пометил.
У нас нет платной программы bug bounty, но исследователей можно упомянуть в бюллетене и журнале изменений. Мы не будем преследовать добросовестные исследования, выполненные в соответствии с политикой.