報告内容によって宛先が異なります。
GitHub の Private vulnerability reporting から報告してください。報告内容はメンテナと報告者だけが見られる非公開のドラフトアドバイザリとして扱われます。
Important
本プログラムは IIJ DNSプラットフォームサービスのサポート対象外ですが、 脆弱性の報告は受け付けます。
公開の Issue や Pull Request には書かないでください。修正版を用意する前に詳細が公開されると、利用者が攻撃にさらされます。
本リポジトリではなく、IIJ の サポートセンター へ連絡してください。サービス側の問題は GitHub のような公開の場に報告すべきではありません。
判断がつかない場合は、まず 1. の Private vulnerability reporting へお送りください。こちらで振り分けます。
上流のプロジェクトへ報告してください。本リポジトリでは、修正版が公開され次第それに追随します。すでに公開済みの脆弱性への追随が遅れている場合は、通常の Issue で問題ありません。
- 本ライブラリのバージョン(モジュールのバージョン、またはコミット)
- Go のバージョンと OS
- 再現手順、可能であれば最小の再現コード
- 想定される影響(何ができてしまうか)
- 判明していれば回避策
v1.0.0 に達するまでは、最新のリリースのみを修正対象とします。
- アクセストークンの意図しない流出(ログ、HTTP ヘッダ、リダイレクト先、エラーメッセージなど)
- TLS 検証の不備
- 認証情報を扱う実装の不備(
utils.TokenProvider、utilsの認証 Transport、misc/*のトークン取得など) - ゾーン単位ロックの排他が破れ、意図しないレコード操作につながるもの
- 依存ライブラリの既知脆弱性のうち、本ライブラリの利用者に影響が及ぶもの
- DPF サービスおよび DPF-API 自体の問題(上記 2. へ)
- 利用者自身のトークン保管方法に起因するもの
- 「トークンをハードコードすべきでない」といった、一般的な利用方法に関する指摘
- 本ライブラリを改変した状態でのみ再現するもの
- 報告の受領を確認します
- 再現性と影響範囲を調査します
- 修正を用意し、GitHub Security Advisory として公開します(必要に応じて CVE の発番を申請します)
- 報告者のクレジットを記載します(希望されない場合は記載しません)
公開されたアドバイザリは GitHub Advisory Database を経由して Go 脆弱性データベース に取り込まれます。これにより、利用者は govulncheck で影響の有無を確認できます。
協調的開示(coordinated disclosure)を採ります。修正版を公開するまでは、報告内容の詳細を公表しないようご協力をお願いします。
なお、本ライブラリに報奨金制度(bug bounty)はありません。