最新更新 A domain ordered with hosting is checked, priced and registered

安全

PNLCS 为真实的主机业务处理计费、客户凭据和支付集成。一个安全缺陷就可能影响账单、客户数据和付款。

提交报告之后

发现安全问题时,请不要发布公开的 issue、讨论或论坛帖子。

处理流程

  1. 48 小时内

    确认收到

    我们会回复确认已收到报告。

  2. 5 个工作日内

    初步分级

    初步评估并确定严重等级。

  3. 每周

    进展通报

    严重问题会更早通报。

  4. 通常 14 天

    发布修复

    针对严重问题,从确认之日起计算。

  5. 90 天

    公开披露

    默认期限,可以协商。

范围之内

  • 应用本身:管理后台、客户中心、API、队列任务、计划任务
  • 身份认证、角色、会话和令牌
  • 支付网关、域名注册商和服务器集成
  • 默认主题中的模板和视图
  • 从代码仓库发布的安装和升级脚本

范围之外

  • 需要物理访问或 root 级别权限的攻击
  • 第三方软件包中的缺陷(请向上游报告)
  • Self-XSS,或没有实际攻击路径的响应头缺失
  • 未证明实际影响的自动扫描结果
  • Panelica 运营的演示和沙箱实例
  • fork 和修改过的副本

内置防护

PNLCS 为保障安装安全做了哪些工作,以及安装后你应该检查什么。

安全检查清单
基于角色的访问控制
为员工提供 45 项以上的细粒度权限。
双因素认证
员工和客户均可使用,员工另有恢复码。
频率限制
登录、2FA、密码重置和邮件重发。
操作日志
每一项管理操作都有记录。
隔离的主机管理工具
每一次文件、DNS、计划任务和备份操作,都会与客户自己的域名进行核对。
受保护的开通
在 Proxmox 上,PNLCS 只操作由它自己创建并做了标记的机器。

我们没有付费的漏洞赏金计划,但会在安全公告和更新日志中为研究人员署名。善意的安全研究只要遵守 安全政策,我们就不会追究。