Jump to content

Сообщение об ошибках в системе безопасности

From mediawiki.org
This page is a translated version of the page Reporting security bugs and the translation is 79% complete.

Это процесс сообщения о проблемах безопасности в программном обеспечении и сервисах, поддерживаемых или управляемых Фондом Викимедиа. Сюда входят MediaWiki и проекты Викимедиа, такие как Википедия.

Мы поддерживаем ответственное раскрытие информации и надеемся, что любой человек, который найдёт потенциальную проблему с безопасностью в нашей экосистеме, будет действовать с благоразумием и снисходительностью.

Что считается проблемой с безопасностью

Это общий обзор, а не исчерпывающий перечень сферы действия данного процесса.

  • Вопросы, которые влияют на доступность одного из нескольких сервисов которые являются частью экосистемы Викимедиа, но особенно когда это является результатом враждебного набора действий или кампании.
  • Когда целостность данных, размещенных Фондом Викимедиа или связанными с ним организациями подвергается риску быть поврежденной, измененной или иным образом измененной несанкционированным образом.
  • Когда конфиденциальность данных, принадлежащих Фонду Викимедиа или его аффилированным организациям, подвергается угрозе, как информация, предназначенная для ограничения или частная информация, утекает, раскрывается, крадется или выходит в несанкционированный вид.

Сообщение о проблеме безопасности

Для того, чтобы сообщить о проблеме, напишите письмо по адресу электронной почты security@wikimedia.org или используйте форму жалобы о проблеме безопасности на Фабрикаторе.

Подобные отчёты не будут публично видны в момент его составления. Посмотрите ниже для дальнейших действий, когда проблемы будут решены.

Что включить в отчёте о проблеме с безопасностью

  • Пошаговые инструкции по воспроизведению проблемы
  • Если возможно, код проверки концепции, демонстрирующий проблему является лучшей практикой
  • Если уязвимость может быть повторена на проекте Викимедиа (такой как Википедия или Викисловарь) пожалуйста укажите какой так как конфигурации сайта могут отличаться
  • Если это применимо, укажите, вошли ли вы в учётную запись или нет когда возникает проблема
  • Для XSS или уязвимостей, которым нужны специфический браузер или плагин, пожалуйста укажите какой браузер вы используете. Информация о специфической версии какого либо используемого программного обеспечения также будет полезной.
  • OWASP-категория уязвимости (используя OWASP Топ 10 для 2017), или CWE id (используя CWE от Research Concepts)
  • CVE, если назначены (используя базу NIST CVE)
  • Любая другая информация, необходимая для исследования и воспроизведения проблемы

Если вы доложите проблему по электронной почте на security@wikimedia.org, дайте нам знать есть ли у вас аккаунт Wikimedia Phabricator так как мы добавим вас к ошибке которую мы создадим чтобы бы могли отслеживать статус.

Учётные записи Phabricator могут быть созданы с использованием существующей единой учётной записи.

Что происходит после сообщения о проблемах с безопасностью

Мы:

  • Определим, считается ли это проблемой безопасности.
  • Попытаемся воспроизвести проблему и присвоить ей приоритет в зависимости от её воздействия.
  • Патч будет добавлен в Phabricator, и другой человек его рассмотрит.
    • По возможности патч должен содержать регрессионные тесты.
  • Патч будет развернут в кластере Wikimedia, а доступ к нему будет предоставлен нескольким доверенным партнерам и дистрибьюторам.[citation needed]
  • Если применимо, патч будет включён в следующий выпуск MediaWiki. Если последствия уязвимости будут особенно серьёзными или появятся признаки того, что она активно эксплуатируется, мы выпустим специальный релиз безопасности MediaWiki, чтобы гарантировать защиту третьих лиц.
  • Если вы явно не укажете, что определённая информация не должна публиковаться, мы сделаем тикет Phabricator доступным после выпуска исправления и упомянем вас в объявлении о выпуске. Если вы сообщите о проблеме по электронной почте на адрес security@wikimedia.org, само письмо может быть опубликовано. Оно может включать ваш адрес электронной почты и подпись, если вы не запросите об обратном. Тег PermanentlyPrivate на Phabricator позволит сохранить постоянную конфиденциальность отчётов.
  • Определите, нужно ли публиковать запись CVE, если она не была включена в исходный отчёт.

Crediting reporters

  • Credit will be given to the reporter in the commit message fixing the issue.
  • Credit will be given to the reporter in the official announcement email going to the MediaWiki-announce mailing lists.

Tracking report remediation

По возможности в процессе исправления ошибки безопасности должны сопровождаться комментариями, которые включают в себя:

  • Пошаговые инструкции по воспроизведению дальнейших ошибок.
  • Ссылки на коммиты, в которых возникла ошибка.
  • Ссылки на пакеты изменений Gerrit, исправляющие ошибку.

Reporter access to their own authored reports is standard, but to gain access to security protected issues generally there is a separate process.

Внесение патчей

If you would like to provide a patch for a security bug, please add it as an attachment to the Phabricator task. You can either drag-and-drop the patch into the comment area, or include a diff of the patch as a comment.

Пожалуйста, не отправляйте патчи в Gerrit. Все изменения в Gerrit (включая «черновики») доступны публично.

Сопутствующее содержимое по безопасности

Проект Use by Product Safety and Integrity
mediawiki.org General content for Policy, SOPs, etc. PSI team page .
wikitech.wikimedia.org Procedural or instructional material that is not training.
meta.wikimedia.org Политика и другое содержимое для перевода.
office.wikimedia.org Sensitive or private content. Must have an NDA and appropriate access.
foundation.wikimedia.org Canonical location for policies.