Segurança
Segurança no vetkit
Você confia seu código-fonte a um auditor de código; por isso, segurança é o produto. Veja como protegemos seu código e como nos avisar se errarmos em algo.
Relatar uma vulnerabilidade
Envie um e-mail para security@vetkit.dev com uma descrição do problema, os passos para reproduzi-lo, a URL, o endpoint ou a versão do pacote afetados e o impacto que você acredita que ele tenha. Código de prova de conceito ou capturas de tela ajudam. Por favor, não abra issues públicas no GitHub para problemas de segurança.
Nosso security.txt está publicado em /.well-known/security.txt.
Escopo
Dentro do escopo:
vetkit.dev,app.vetkit.deveapi.vetkit.dev- O pacote npm
@vetkit/mcp - O GitHub App do vetkit, incluindo o processamento de webhooks e o pipeline de auditoria
Fora do escopo:
- Negação de serviço e testes volumétricos, spam ou engenharia social contra a equipe ou os usuários
- Achados em serviços de terceiros que usamos (relate-os ao fornecedor)
- Ausência de cabeçalhos de boas práticas ou de configurações de TLS sem impacto demonstrado
- Relatos gerados apenas por scanners automatizados sem uma prova de conceito funcional
Teste apenas em contas, organizações e repositórios que pertencem a você e nunca acesse, modifique ou retenha dados de outros usuários. Se você os encontrar por acidente, pare e nos avise.
Porto seguro
Se você agir de boa-fé e seguir esta política, não moveremos nem apoiaremos ações judiciais contra você por sua pesquisa e consideraremos sua atividade autorizada. Se um terceiro tomar medidas contra você por uma pesquisa que cumpriu esta política, tornaremos público que você agiu com a nossa autorização.
Nossos compromissos
- Confirmar o recebimento do seu relato em até 3 dias úteis.
- Manter você informado enquanto investigamos e corrigimos o problema.
- Coordenar com você a divulgação pública assim que uma correção for lançada.
Como protegemos seu código
Acesso ao GitHub com privilégio mínimo
O GitHub App do vetkit solicita permissões somente leitura para conteúdo, metadados e pull requests, além de acesso de leitura ao seu endereço de e-mail no login. Ele não pode fazer push de código, alterar configurações nem acessar repositórios que você não selecionou. Para cada auditoria, geramos um token de instalação restrito àquele único repositório e a conteúdo e metadados somente leitura. Ele expira em até uma hora e nunca é gravado em disco nem no banco de dados; não armazenamos de forma alguma o seu token de usuário do GitHub.
Nenhuma execução de código
As auditorias nunca instalam dependências, executam scripts de build nem rodam testes. Os checkouts são rasos, os git hooks ficam desativados, os links simbólicos não são materializados e os analisadores apenas leem arquivos por meio de um índice de arquivos verificado. Os arquivos de configuração de scanners do próprio repositório são ignorados, para que um repositório não possa ocultar os próprios achados. Limites de tamanho e de número de arquivos barram repositórios grandes demais antes da análise.
Espaços de trabalho efêmeros
Cada auditoria é executada em um diretório temporário novo, que é removido quando a auditoria termina, falha ou é cancelada. Um processo periódico de limpeza exclui qualquer resto deixado por um worker que travou. Os processos dos analisadores são executados com timeouts, limites de saída e um ambiente baseado em lista de permissões que não contém nossas credenciais.
Minimização de dados
Mantemos achados, não repositórios. Os valores de segredos são mascarados antes do armazenamento, e apenas um hash unidirecional é mantido para acompanhar um achado entre auditorias. Os tokens de sessão e os segredos das chaves de API são armazenados como hashes. As chaves de API têm escopos e limites de taxa, podem expirar e são revogadas instantaneamente.
Transporte e armazenamento
Todo o tráfego usa HTTPS; vetkit.dev está na lista de pré-carregamento HSTS por fazer parte do domínio de nível superior .dev. Os cookies de sessão são HttpOnly, Secure e SameSite=Lax, e as requisições que alteram estado são verificadas contra uma lista de origens permitidas. Nosso provedor de banco de dados criptografa os dados em repouso.
Integridade dos webhooks
As entregas de webhooks do GitHub são verificadas com uma assinatura HMAC antes de serem processadas, e entregas duplicadas são ignoradas.
Veja também nossa Política de Privacidade para saber o que armazenamos e por quanto tempo.