Sicurezza
La sicurezza in vetkit
Affidi il tuo codice sorgente a un auditor del codice, quindi la sicurezza è il prodotto. Ecco come proteggiamo il tuo codice e come avvisarci se abbiamo sbagliato qualcosa.
Segnala una vulnerabilità
Scrivi a security@vetkit.dev con una descrizione del problema, i passaggi per riprodurlo, l’URL, l’endpoint o la versione del pacchetto interessati e l’impatto che ritieni abbia. Codice proof-of-concept o screenshot sono utili. Non aprire issue pubbliche su GitHub per problemi di sicurezza.
Il nostro security.txt è pubblicato all’indirizzo /.well-known/security.txt.
Ambito
Inclusi nell’ambito:
vetkit.dev,app.vetkit.deveapi.vetkit.dev- Il pacchetto npm
@vetkit/mcp - La GitHub App di vetkit, inclusa la gestione dei webhook e la pipeline di audit
Esclusi dall’ambito:
- Test di denial-of-service e volumetrici, spam o social engineering nei confronti del personale o degli utenti
- Problemi riscontrati nei servizi di terze parti che utilizziamo (segnalali al fornitore)
- Header di best practice mancanti o impostazioni TLS senza un impatto dimostrato
- Segnalazioni generate solo da scanner automatici senza un proof of concept funzionante
Esegui test solo su account, organizzazioni e repository di tua proprietà, e non accedere mai ai dati di altri utenti, né modificarli o conservarli. Se ti capita di imbatterti in essi per errore, fermati e avvisaci.
Safe harbor
Se agisci in buona fede e rispetti questa policy, non intraprenderemo né sosterremo azioni legali nei tuoi confronti per la tua attività di ricerca e considereremo la tua attività autorizzata. Se una terza parte intraprende azioni contro di te per una ricerca conforme a questa policy, renderemo noto che hai agito con la nostra autorizzazione.
I nostri impegni
- Confermare la ricezione della tua segnalazione entro 3 giorni lavorativi.
- Tenerti informato mentre indaghiamo sul problema e lo correggiamo.
- Coordinare con te la divulgazione pubblica una volta rilasciata la correzione.
Come proteggiamo il tuo codice
Accesso a GitHub con privilegi minimi
La GitHub App di vetkit richiede permessi di sola lettura per contenuti, metadati e pull request, oltre all’accesso in lettura al tuo indirizzo email al momento dell’accesso. Non può fare push di codice, modificare impostazioni o accedere a repository che non hai selezionato. Per ogni audit generiamo un token di installazione limitato a quel singolo repository e ai soli contenuti e metadati in sola lettura. Scade entro un’ora e non viene mai scritto su disco o nel database; non memorizziamo affatto il tuo token utente GitHub.
Nessuna esecuzione di codice
Gli audit non installano mai dipendenze, non lanciano script di build e non eseguono test. I checkout sono superficiali, gli hook git sono disattivati, i link simbolici non vengono materializzati e gli analizzatori leggono i file solo tramite un indice di file verificato. I file di configurazione degli scanner presenti nel repository vengono ignorati, così un repository non può nascondere i propri rilevamenti. Limiti di dimensione e di numero di file bloccano i repository troppo grandi prima dell’analisi.
Ambienti di lavoro effimeri
Ogni audit viene eseguito in una nuova directory temporanea che viene rimossa quando l’audit termina, fallisce o viene annullato. Un processo di pulizia periodico elimina tutto ciò che resta dopo il crash di un worker. I processi degli analizzatori vengono eseguiti con timeout, limiti sull’output e un ambiente basato su allowlist che non contiene le nostre credenziali.
Minimizzazione dei dati
Conserviamo i rilevamenti, non i repository. I valori dei segreti vengono oscurati prima della memorizzazione e viene conservato solo un hash unidirezionale per tracciare un rilevamento da un audit all’altro. I token di sessione e i segreti delle chiavi API vengono memorizzati come hash. Le chiavi API hanno ambiti e limiti di frequenza, possono scadere e vengono revocate all’istante.
Trasporto e archiviazione
Tutto il traffico usa HTTPS; vetkit.dev è nella lista di precaricamento HSTS in quanto parte del dominio di primo livello .dev. I cookie di sessione sono HttpOnly, Secure e SameSite=Lax, e le richieste che modificano lo stato vengono verificate rispetto a una allowlist di origini. Il nostro fornitore di database cifra i dati a riposo.
Integrità dei webhook
Le consegne dei webhook GitHub vengono verificate con una firma HMAC prima di essere elaborate e le consegne duplicate vengono ignorate.
Consulta anche la nostra Informativa sulla privacy per sapere cosa memorizziamo e per quanto tempo.