Vai al contenuto
vetkit

Sicurezza

La sicurezza in vetkit

Affidi il tuo codice sorgente a un auditor del codice, quindi la sicurezza è il prodotto. Ecco come proteggiamo il tuo codice e come avvisarci se abbiamo sbagliato qualcosa.

Ultimo aggiornamento:
Questa è una traduzione fornita per comodità. In caso di differenze rispetto alla versione inglese, prevale la versione inglese.

Segnala una vulnerabilità

Scrivi a security@vetkit.dev con una descrizione del problema, i passaggi per riprodurlo, l’URL, l’endpoint o la versione del pacchetto interessati e l’impatto che ritieni abbia. Codice proof-of-concept o screenshot sono utili. Non aprire issue pubbliche su GitHub per problemi di sicurezza.

Il nostro security.txt è pubblicato all’indirizzo /.well-known/security.txt.

Durante la beta vetkit non gestisce un programma di bug bounty a pagamento. Siamo grati per ogni segnalazione e, con il tuo consenso, ti citeremo pubblicamente una volta corretto il problema.

Ambito

Inclusi nell’ambito:

  • vetkit.dev, app.vetkit.dev e api.vetkit.dev
  • Il pacchetto npm @vetkit/mcp
  • La GitHub App di vetkit, inclusa la gestione dei webhook e la pipeline di audit

Esclusi dall’ambito:

  • Test di denial-of-service e volumetrici, spam o social engineering nei confronti del personale o degli utenti
  • Problemi riscontrati nei servizi di terze parti che utilizziamo (segnalali al fornitore)
  • Header di best practice mancanti o impostazioni TLS senza un impatto dimostrato
  • Segnalazioni generate solo da scanner automatici senza un proof of concept funzionante

Esegui test solo su account, organizzazioni e repository di tua proprietà, e non accedere mai ai dati di altri utenti, né modificarli o conservarli. Se ti capita di imbatterti in essi per errore, fermati e avvisaci.

Safe harbor

Se agisci in buona fede e rispetti questa policy, non intraprenderemo né sosterremo azioni legali nei tuoi confronti per la tua attività di ricerca e considereremo la tua attività autorizzata. Se una terza parte intraprende azioni contro di te per una ricerca conforme a questa policy, renderemo noto che hai agito con la nostra autorizzazione.

I nostri impegni

  • Confermare la ricezione della tua segnalazione entro 3 giorni lavorativi.
  • Tenerti informato mentre indaghiamo sul problema e lo correggiamo.
  • Coordinare con te la divulgazione pubblica una volta rilasciata la correzione.

Come proteggiamo il tuo codice

Accesso a GitHub con privilegi minimi

La GitHub App di vetkit richiede permessi di sola lettura per contenuti, metadati e pull request, oltre all’accesso in lettura al tuo indirizzo email al momento dell’accesso. Non può fare push di codice, modificare impostazioni o accedere a repository che non hai selezionato. Per ogni audit generiamo un token di installazione limitato a quel singolo repository e ai soli contenuti e metadati in sola lettura. Scade entro un’ora e non viene mai scritto su disco o nel database; non memorizziamo affatto il tuo token utente GitHub.

Nessuna esecuzione di codice

Gli audit non installano mai dipendenze, non lanciano script di build e non eseguono test. I checkout sono superficiali, gli hook git sono disattivati, i link simbolici non vengono materializzati e gli analizzatori leggono i file solo tramite un indice di file verificato. I file di configurazione degli scanner presenti nel repository vengono ignorati, così un repository non può nascondere i propri rilevamenti. Limiti di dimensione e di numero di file bloccano i repository troppo grandi prima dell’analisi.

Ambienti di lavoro effimeri

Ogni audit viene eseguito in una nuova directory temporanea che viene rimossa quando l’audit termina, fallisce o viene annullato. Un processo di pulizia periodico elimina tutto ciò che resta dopo il crash di un worker. I processi degli analizzatori vengono eseguiti con timeout, limiti sull’output e un ambiente basato su allowlist che non contiene le nostre credenziali.

Minimizzazione dei dati

Conserviamo i rilevamenti, non i repository. I valori dei segreti vengono oscurati prima della memorizzazione e viene conservato solo un hash unidirezionale per tracciare un rilevamento da un audit all’altro. I token di sessione e i segreti delle chiavi API vengono memorizzati come hash. Le chiavi API hanno ambiti e limiti di frequenza, possono scadere e vengono revocate all’istante.

Trasporto e archiviazione

Tutto il traffico usa HTTPS; vetkit.dev è nella lista di precaricamento HSTS in quanto parte del dominio di primo livello .dev. I cookie di sessione sono HttpOnly, Secure e SameSite=Lax, e le richieste che modificano lo stato vengono verificate rispetto a una allowlist di origini. Il nostro fornitore di database cifra i dati a riposo.

Integrità dei webhook

Le consegne dei webhook GitHub vengono verificate con una firma HMAC prima di essere elaborate e le consegne duplicate vengono ignorate.

Consulta anche la nostra Informativa sulla privacy per sapere cosa memorizziamo e per quanto tempo.