Tratamento de vulnerabilidades e incidentes

Relatórios de vulnerabilidade de produto

Veja também

Por favor leia Utilizar IA para criar assuntos caso tenha usado IA para descobrir um problema de segurança no Weblate.

A equipa de desenvolvimento da Weblate está fortemente comprometida com relatórios e divulgação responsáveis de problemas relacionados à segurança. Adotamos e seguimos políticas voltadas para a entrega de atualizações de segurança oportunas para a Weblate.

Relatórios de vulnerabilidade de produto no código fonte do Weblate, artefactos de lançamento, e propriedades de segurança do Weblate documentadas. Elas não substituem respostas de incidente operacionais para uma implementação particular.

A maior parte dos bugs no Weblate são reportados no nosso rastreador de problemas GitHub público, mas devido à natureza sensível dos problemas de segurança, pedimos que não sejam comunicados publicamente desta maneira.

Em vez disso, se acredita ter encontrado algo no Weblate que tenha implicações de segurança, envie uma descrição do problema para security@weblate.org, GitHub ou usando HackerOne.

Operadores auto alojados devem usar este processo quando acreditam que um incidente na sua própria implementação é causado por uma vulnerabilidade de produto Weblate. Contenção local, recuperação, notificação de cliente, escalar de fornecedor, e outras respostas ao incidente específicas de implementação continuam a ser responsabilidade do operador.

Um membro da equipa de segurança responderá-o dentro de 48 horas e, dependendo da ação tomada, poderá receber mais e-mails de acompanhamento.

Nota

Enviando relatórios criptografados

Se quiser enviar um email encriptado (opcional), por favor use a chave pública para security@weblate.org com o ID 8EA7 6E43 0976 3323 C2E3 D5A0 C472 9F23 8A80 EA93.

Esta chave pública está disponível nos servidores de chave utilizados mais comuns, a usar WKD ou diretamente a partir do weblate.org.

Dica

O Weblate depende de componentes de terceiros para muitas coisas. Caso encontre uma vulnerabilidade a afetar um desses componentes em geral, relate-o diretamente ao respectivo projeto.

Alguns deles são:

Incidentes de serviço operados pelo Weblate

Incidentes operacionais que afetam o Hosted Weblate, Dedicated Weblate, ou outras implementações operadas pelo Weblate s.r.o. são geridas usando Plano de resposta de incidente para o Weblate.

Quando tal incidente também involve uma vulnerabilidade de produto Weblate, o relatório de vulnerabilidade e aconselhamento público seguem o processo de comunicação de vulnerabilidade do produto e Política de divulgação de vulnerabilidades nesta página.

Incidentes de implementação de alojamento prórprio

Operadores de implementações Weblate auto alojadas são responsáveis pelo seu próprio processo de resposta de incidente local, incluindo contenção, recuperação, notificação, e escalar específico ao fornecedor. O Plano de resposta de incidente para o Weblate operado pelo Weblate pode ser usado como referência, mas não é um plano de resposta de incidente para implementações de terceiros.

Se o incidente de alojamento prórprio parece ser causado por uma vulnerabilidade de um produto Weblate, comunique-o usando o processo de reportar da vulnerabilidade do produto acima.

Política de divulgação de vulnerabilidades

Para vulnerabilidades de produto Weblate, dentro de 30 dias a seguir ao lançamento usando uma correção de vulnerabildiade, um alerta de segurança é publicado em https://github.com/WeblateOrg/weblate/security/advisories. O alerta está disponível imediatamente com um lançamento quando possível.

Uma vulnerabilidade Weblate ativamente usada, ou qualquer incidente grave que afete serviços operados pelo Weblate, é notificado ao CSIRT dentro de 24 horas, informação geral é fornecida ao CSIRT dentro de 72 horas, e um relatório completo é fornecido dentro de 14 dias.

Todos os utilizadores do Hosted ou Dedicated Weblate afetados por um incidente severo ou uma vulnerabilidade ativamente usada são notificados dentro de 7 dias.