Vulnerabilitat i gestió d’incidències

Product vulnerability reports

Vegeu també

Si us plau, llegiu Ús de la IA per crear problemes en cas que hàgiu utilitzat IA per descobrir un problema de seguretat a Weblate.

L’equip de desenvolupament de Weblate està fermament compromès amb l’informe responsable i la divulgació de problemes relacionats amb la seguretat. Hem adoptat i seguim polítiques orientades a oferir actualitzacions de seguretat oportunes a Weblate.

Product vulnerability reports cover security issues in Weblate source code, release artifacts, and documented Weblate security properties. They do not replace operational incident response for a particular deployment.

La majoria d’errors normals a Weblate s’informa al nostre seguidor de problemes de GitHub, però a causa de la naturalesa sensible dels problemes de seguretat, demanem que no se’ls informi públicament d’aquesta manera.

En canvi, si creieu que heu trobat alguna cosa a Weblate que tingui implicacions de seguretat, envieu una descripció del problema a security@weblate.org, GitHub o utilitzant HackerOne.

Self-hosted operators should use this process when they believe an incident in their own deployment is caused by a Weblate product vulnerability. Local containment, recovery, customer notification, provider escalation, and other deployment-specific incident response remain the operator’s responsibility.

Un membre de l’equip de seguretat us respondrà en un termini de 48 hores i, depenent de l’acció que es prengui, podeu rebre més correus electrònics de seguiment.

Nota

Enviament d’informes xifrats

Si voleu enviar un correu electrònic xifrat (opcional), utilitzeu la clau pública de security@weblate.org amb ID 8EA7 6E43 0976 3323 C2E3 D5A0 C472 9F23 8A80 EA93.

Aquesta clau pública està disponible als servidors de claus més utilitzats, utilitzant WKD o directament des de weblate.org.

Suggeriment

Weblate depèn de components de tercers per a moltes coses. En cas que trobeu una vulnerabilitat que afecti un d’aquests components en general, si us plau, informeu-la directament al projecte corresponent.

Alguns d’aquests són:

Weblate-operated service incidents

Operational incidents affecting Hosted Weblate, Dedicated Weblate, or other deployments operated by Weblate s.r.o. are handled using Incident response plan for Weblate.

When such an incident also involves a Weblate product vulnerability, the vulnerability report and public advisory follow the product vulnerability reporting process and Política de divulgació de vulnerabilitats on this page.

Self-hosted deployment incidents

Operators of self-hosted Weblate deployments are responsible for their local incident response process, including containment, recovery, notification, and provider-specific escalation. The Weblate-operated Incident response plan for Weblate can be used as a reference, but it is not a maintained incident response plan for third-party deployments.

If a self-hosted incident appears to be caused by a Weblate product vulnerability, report it using the product vulnerability reporting process above.

Política de divulgació de vulnerabilitats

For Weblate product vulnerabilities, within 30 days following a release containing a vulnerability fix, a security advisory is published at https://github.com/WeblateOrg/weblate/security/advisories. The advisory is available immediately with a release when possible.

Any actively exploited Weblate vulnerability, or any severe incident affecting Weblate-operated services, is notified to CSIRT within 24 hours, general info is provided to CSIRT within 72 hours, and a full report is provided within 14 days.

Tots els usuaris de Weblate allotjat o dedicat afectats per un incident greu o una vulnerabilitat explotada activament reben una notificació en un termini de 7 dies.