セキュリティポリシー
サポート対象のバージョン
Section titled “サポート対象のバージョン”本プロジェクトは初期段階です。セキュリティ修正は main の最新コミット(リリースを出すようになったら、最新のリリース)に対して行います。
脆弱性の報告
Section titled “脆弱性の報告”公開の Issue は立てないでください。 代わりに、次の方法で非公開に報告してください。
- リポジトリの Security タブ を開き、 Report a vulnerability を選びます。
- 影響を受けるバージョンまたはコミット、OS、再現手順(または PoC)、攻撃者に何ができるかを書いてください。
本プロジェクトはボランティアで運営しています。報告から 1 週間以内の受領連絡を目標とし、修正までの経過をお知らせします。 報告者のお名前は、希望されない場合を除いてアドバイザリに記載します。
対象:
- デーモンの API: トークンや
Host/Originのチェックを回避できる、Web ページから API に到達できる、 トークンなしでネットワークから API に到達できてしまう。 - API への入力(画像、フレーム、JSON)によるクラッシュ、ハング、リソースの枯渇。
- 悪用できる自動起動の設定(
ssp service install)。たとえば安全でないパスや権限によるもの。 - デーモンにディスプレイを壊したり固まらせたりするコマンド(デバイスを応答不能にするもの、起動ロゴを上書きするものなど)を 送らせることができる入力。
対象外:
- コンピュータやディスプレイへの物理的なアクセスを必要とする攻撃。
- 弱いトークンや公開済みのトークンで、意図的に API を公開している構成。
- ディスプレイのファームウェア自体の欠陥。これらはメーカーに報告してください。回避策の文書化には喜んで協力します。
セキュリティモデル
Section titled “セキュリティモデル”API は既定で localhost でのみ待ち受け、Web ページからのリクエストを拒否し、それ以外のアドレスではトークンを必須とします。 詳しくは docs/architecture.ja.md を参照してください。