コンテンツにスキップ

セキュリティポリシー

本プロジェクトは初期段階です。セキュリティ修正は main の最新コミット(リリースを出すようになったら、最新のリリース)に対して行います。

公開の Issue は立てないでください。 代わりに、次の方法で非公開に報告してください。

  1. リポジトリの Security タブ を開き、 Report a vulnerability を選びます。
  2. 影響を受けるバージョンまたはコミット、OS、再現手順(または PoC)、攻撃者に何ができるかを書いてください。

本プロジェクトはボランティアで運営しています。報告から 1 週間以内の受領連絡を目標とし、修正までの経過をお知らせします。 報告者のお名前は、希望されない場合を除いてアドバイザリに記載します。

対象:

  • デーモンの API: トークンや Host/Origin のチェックを回避できる、Web ページから API に到達できる、 トークンなしでネットワークから API に到達できてしまう。
  • API への入力(画像、フレーム、JSON)によるクラッシュ、ハング、リソースの枯渇。
  • 悪用できる自動起動の設定(ssp service install)。たとえば安全でないパスや権限によるもの。
  • デーモンにディスプレイを壊したり固まらせたりするコマンド(デバイスを応答不能にするもの、起動ロゴを上書きするものなど)を 送らせることができる入力。

対象外:

  • コンピュータやディスプレイへの物理的なアクセスを必要とする攻撃。
  • 弱いトークンや公開済みのトークンで、意図的に API を公開している構成。
  • ディスプレイのファームウェア自体の欠陥。これらはメーカーに報告してください。回避策の文書化には喜んで協力します。

API は既定で localhost でのみ待ち受け、Web ページからのリクエストを拒否し、それ以外のアドレスではトークンを必須とします。 詳しくは docs/architecture.ja.md を参照してください。