Modelo de ameaça Weblate¶
Projeto: Weblate
Last reviewed for Weblate 2026.9.1 at commit 8283fcad69f.
Date: 2026-09-01.
Status: Accepted, 2026-09-01.
Associação à versão: Este modelo está associado às versões do Weblate. Um relatório relativo à versão N do Weblate é analisado em relação ao modelo publicado para a versão N, e não em relação ao ramo de desenvolvimento mais recente. (responsável pela manutenção)
Referência cruzada de relatórios: Relatórios que violem uma propriedade reivindicada pelo Weblate em Propriedades de segurança que o Weblate fornece são comunicadas através de SECURITY.md e Tratamento de vulnerabilidades e incidentes. Relatórios que se enquadram em Fora de âmbito ou Propriedades de segurança que o Weblate não fornece podem ser encerrados ao citar este documento a não ser que este modelo encaminhe-os para VALID-HARDENING. (documentado) (fonte: Tratamento de vulnerabilidades e incidentes)
Legenda de proveniência: *(documented)* significa que a afirmação é formulada na documentação Weblate; *(maintainer)* significa que foi formulada por um colaborador da manutenção durante o seu processo de modelo de ameaça; *(inferred)* significa que foi decidido com base na situação atual do projeto e que é necessária a confirmação do responsável pela manutenção.
Provenance summary: 118 documented / 70 maintainer / 0 inferred claims.
O Weblate é uma plataforma web de localização baseada em Django. Aceita trabalho de utilizadores de navegador, clientes API, tokens no âmbito de projetos, webhooks de repsitório, repositórios VCS, arquivos de cópias de segurança, trabalhadores de plano de fundo, e serviços externos configurados, e armazena e sincroniza projetos de tradução através de uma base de dados, banco de dados, repositórios do sistema de ficheiros local, e sistemas de hospedagem de código externo. (documentado) (fonte: Documentação do Weblate, API REST do Weblate, Tradução contínua)
Âmbito e utilização prevista¶
Família do componente |
Superfície representativa |
Efeitos de processo externo |
Estado do modelo |
|---|---|---|---|
UI Web e REST API |
Vistas de navegador, formulários, e endpoints de sessão, API REST do Weblate |
Base de dados, armazenamento de dados, e-mail, registos, ficheiros enviados |
No âmbito. (documentado) (fonte: API REST do Weblate, Instruções de configuração) |
Métricas de tradução do projeto |
|
Base de dados e leituras de cache de estatísticas, incluindo um eventual preenchimento diferido da cache |
No âmbito enquanto API pública apenas para leitura. Autores de chamadas não autenticados podem consultar projetos públicos; projetos privados e componentes restritos permanecem filtrados por permissão. (documentado) (fonte: API REST do Weblate, Controlo de acesso) |
Relatórios de tradução armazenada |
Formulários de relatório e endpoints |
Instantes da base de dados e tarefas em segundo plano |
In scope as authenticated, permission-checked contributor data with operator-configured retention. The selected report scope is the authorization boundary, including private projects and restricted components below it. (documented) (source: Relatório de progresso da tradução, API REST do Weblate) |
Autenticação, sessões, e autorização |
Início de sessão, 2FA, SSO, equipas, permissões, acesso ao projeto, tokens API |
Base de dados, fornecedores de identidade, cookies de navegador |
Em âmbito. (documentado) (fonte: Autenticação, Controlo de acesso) |
Tokens API no âmbito do projeto |
Tokens criados no acesso da API do projeto |
Os mesmos efeitos na aplicação que as permissões do token permitem |
Com acesso como intervenientes autenticados com âmbito de projeto delegado. (documentado) (fonte: API REST do Weblate, Controlo de acesso) |
Webhooks |
Hooks de notificação, projeto Ativar hooks, URL do Webhook da Aplicação |
Agendamento de tarefas de plano de fundo e atualizações de repositório VCS |
No âmbito enquanto uma interface pública, reforçada para a implementação. (documentada) (fonte: Hooks de notificação, Ativar hooks, URL do Webhook da Aplicação) |
Integração VCS |
Repository URLs, branches, pushes, pulls, merge requests, local clones, and GitHub App registration, connections, component migration, and removal |
Filesystem, child VCS commands, SSH/HTTPS network connections, and provider repository or installation state |
Em âmbito quando alcançável através da configuração Weblate ou conteúdo de projeto. (documentado) (fonte: Tradução contínua, Integrações de hospedagem de código) |
Tarefas do plano de fundo |
Celery queues for repository updates, project deletion, notifications, translation memory, translation, and backups |
Base de dados, armazenamento de dados, sistema de ficheiro, rede de saída |
In scope as Weblate-controlled execution of user or operator actions. (documented) (source: Instruções de configuração, API REST do Weblate) |
Importar/exportar cópia de segurança de projeto |
Cópias de segurança de nível de projeto, API REST do Weblate endpoints de cópia de segurança do projeto, |
Ficheiros ZIP enviados, arquivos de cópia de segurança gerados, restauro de sistema de ficheiros, estado do repositório |
No âmbito. (documentado) (fonte: Efetuar cópias de segurança e mover o Weblate, API REST do Weblate, Comandos de gestão) |
Serviço de cópia de segurança |
Configuração BorgBackup e |
Armazenamento de cópia de segurança local ou remota em sistema de ficheiros ou SSH |
No âmbito para a gestão do Weblate de trabalhos de cópia de segurança configurados; o Borg em si está fora de âmbito. (documentado) (fonte: Efetuar cópias de segurança e mover o Weblate, Comandos de gestão) |
Tradução automática e integrações de saída |
Machine translation, avatars, status reporting, telemetry, error reporting, VCS hosts, GitHub App connections, CDN add-on, Fedora Messaging add-on, e-mail delivery (SMTP or AWS SES) |
HTTP(S) de saída, AMQP(S), fornecedor de APIs, registos |
Enquadra-se no âmbito de aplicação da aplicação, por parte do Weblate, das restrições de acesso e de rede configuradas. O comportamento do fornecedor não se enquadra neste âmbito. (documentado) (fonte: Configuração, Integrações de hospedagem de código, Extensões) |
Extensões |
Extras incluídos e execução de extras configurados por administradores |
Varies by add-on; can mutate project or repository state or contact services |
Extras incluídos estão dentro do âmbito quando ativados. Os complementos de terceiros estão fora do âmbito deste documento, com exceção dos processos de autorização e instalação do Weblate. (colaborador de manutenção) |
Comandos de gestão |
weblate comandos executados por um operador |
Base de dados, sistema de ficheiros, VCS, armazenamento de cópias de segurança |
No âmbito ao processar dados Weblate não confiados; a shell do operador local é considerado fiável. (colaborador de manutenção) |
Testes, documentos gerados, capturas de ecrã, equipamentos de desenvolvimento |
|
Ficheiros apenas para desenvolvimento e artefactos gerados |
Fora do âmbito das alegações relativas à segurança do produto. (colaborador de manutenção) |
A implementação prevista é uma instalação do Weblate do lado do servidor atrás de um servidor web ou proxy, com um servidor de aplicação WSGI ou ASGI, base de dados PostreSQL, armazenamento de dados, trabalhadores Celery, um diretório de dados com permissões de escrita, e VCS de saída, cópia de segurança, fornecedor de identidade, e integrações de tradução automática opcionais. (documentado) (fonte: Instruções de configuração)
Os modos de implementação WSGI e ASGI expõem a mesma superfície de pedido Django HTTP e dependem apenas nos mesmos controlos de proxy reverso. A implementação ASGI não adiciona uma interface WebSocket. (documentado) (fonte: Configuração de amostra para iniciar Granian com ASGI)
Os atores relevantes são divididos por nível de confiança: clientes não autenticados, utilizadores autenticados, revisores, gestores de projeto, administradores, tokens API no âmbito do projeto, remetentes de webhooks, fornecedores de VCS externos, serviços externos configurados, e operadores locais. (documentado) (fonte: Controlo de acesso, API REST do Weblate)
O Weblate não tem como objetivo ser embebido como uma biblioteca de segurança incorporada no processo, utilizado enquanto área de testes para código não confiado, ou exposto sem os controlos de implementação documentados para uso em produção. (colaborador de manutenção)
Fora de âmbito¶
A seguir, apresentam-se os objetivos que este modelo não visa explicitamente:
Uma conta de sistema operativo comprometida, um ambiente de execução do contentor, um servidor de base de dados, um proxy inverso, ou uma shell de administrador. O Weblate é executado dentro destes limites e não afirma se proteger a partir de um anfitrião já comprometido. (colaborador de manutenção)
Um administrador de site Weblate malicioso ou um operador local com acesso não restrito ao servidor. Tal ator pode mudar definições, credenciais, dados, ou código. (colaborador de manutenção)
Vulnerabilidades em dependências de terceiros enquanto projetos independentes. Vulnerabilidades gerais do Django, estrutura Django REST, Python Social Auth, BorgBackup, VCS, base de dados, e fornecedor são reportadas na fonte a não ser que o problema seja da maneira que o Weblate os utiliza. (documentado) (fonte: Tratamento de vulnerabilidades e incidentes)
Higiene de compilação e lançamento, incluindo o afixar de ações, assinar de artefactos, atualidade das dependências, e proteção de ramo de repositório. Estes afetam operações de projetos mas não são afirmações do modelo de ameaça sobre o comportamento do ambiente de execução do Weblate. (colaborador de manutenção)
A segurança geral de fornecedores VCS externos, fornecedores de identidade, servidores de email, serviços de tradução automática, serviços de avatar, armazenamento CDN, ou armazenamento de cópia de segurança. O Weblate modela apenas interações configuradas com os mesmos. (colaborador de manutenção)
Escolhas da cadeia de fornecimento de tradução de organizações do utilizador fora do Weblate. Os riscos associados aos tradutores subcontratados ou de crowdsourcing são descritos separadamente em Modelo de Ameaças de Tradução. (documentado) (fonte: Modelo de Ameaças de Tradução)
Código de extras de terceiros, código de personalização local, desenvolvimento de acessórios, saída de documentação gerada, código apenas de testes, e dados de demonstração ou exemplo. (colaborador de manutenção)
Limites de confiança e fluxo de dados¶
O limite de confiança primário do Weblate é a superfície da aplicação com a rede: vistas de navegador, endpoints API, endpoints webhook, e endpoints de envio aceita dados de atores menos confiados e traduzem-os para linhas da base de dados, repositório local, tarefas de plano de fundo, saída de pedidos, e UI renderizado. (colaborador de manutenção)
Limite |
Transição de confiança |
|---|---|
Navegador do cliente/API do cliente para o Weblate |
Pedidos não confiados ou não autenticados tornam-se ações de aplicação com verificação de permissões. (documentado) (fonte: API REST do Weblate, Controlo de acesso) |
Weblate request process to repository Celery worker |
Permission-checked browser and API repository actions become queued work carrying the initiating user and affected repository scope. The worker reacquires the datastore reservation and rechecks the user’s current VCS permission across the current linked-component scope before mutation. The broker, datastore, and workers are trusted parts of the same Weblate instance. (maintainer) |
Remetente do webhook para o Weblate |
Public forge notifications can schedule repository synchronization
where hooks are enabled, matching components by exact repository URL
rather than host or path suffix fallback. Generic hook responses expose
match counts and, for updated components, project/component slugs and API
URLs, including for private projects and restricted components.
Components managed through an authenticated integration are excluded
from generic matching and diagnostics; currently this applies to the
GitHub App VCS backend. Registered GitHub App webhooks authenticate with
a per-app URL token and GitHub signature verification. Opt-in legacy
GitHub App deliveries to the generic GitHub webhook URL authenticate
with a separately configured secret. (documented) (source: Hooks de notificação,
Ativar hooks, Alvos de webhook correspondentes,
URL do Webhook da Aplicação,
|
Weblate para base de dados/armazenamento de dados |
O estado da aplicação verificado por permissões torna-se dados persistentes e trabalho em fila. (documentado) (fonte: Instruções de configuração) |
Weblate para repositórios VCS locais |
A configuração do projeto e o conteúdo do repositório determinam as operações do sistema de ficheiros e do VCS. (documentado) (fonte: Tradução contínua) |
Weblate para serviços externos |
URLs configurados, credenciais, e configurações de fornecedor guiam conexões de rede de saída. (documentado) (fonte: Integrações de hospedagem de código, Configuração) |
Arquivos de cópia de segurança do projeto e sistema de ficheiros do Weblate |
Membros ZIP enviados e metadados tornam-se o estado de projeto restaurado; cópias de segurança geradas do projeto são escritas de e lidas a partir do armazenamento de cópias de segurança locais. (documentado) (fonte: Efetuar cópias de segurança e mover o Weblate, API REST do Weblate, Cópias de segurança de nível de projeto) |
Pré-condições de acessibilidade:
Uma descoberta de interface de utilizador web ou API só está no modelo quando é alcançável por um cliente não autenticado, utilizador autenticado, ou um token no âmbito do projeto através de rotas documentadas, formulários, ou endpoints API. (colaborador de manutenção)
Um achado de métricas de projeto está no modelo quando a resposta inclui um projeto ou componentes que quem a chama não pode aceder, ou expõe dados para além do componente documentado ou identificadores de idioma, estatísticas de tradução agregadas, e marcas de data e hora de atualização de estatísticas. Acesso não autenticados para estes agregados para projetos públicos é intencional. (documentado) (fonte: API REST do Weblate, Controlo de acesso)
Um achado de autorização está no modelo apenas quando apenas está presente no modelo quando atravessa um limite documentado de permissão, equipa, projeto, componente, idioma, glossário, token ou a nível do site. (documentado) (fonte: Controlo de acesso)
A webhook finding is in model only when a request can reach an enabled hook endpoint and affect repository update scheduling, task volume, or information returned to the caller beyond the documented matching diagnostics. (documented) (source: Hooks de notificação, Ativar hooks, Alvos de webhook correspondentes)
Um achado VCS está no modelo apenas quando dados do repositório controlados pelo atacante ou menos confiados, nomes de ramos, URLs, nomes de ficheiros, metadados de commit, ou configuração de projeto podem influenciar as operações VCS do Weblate. (colaborador de manutenção)
Um achado de importação de cópia de segurança está no modelo apenas quando alcançável a partir de uma cópia de segurança enviada através do Weblate ou fornecido a
import_projectbackup. (documentado) (fonte: Cópias de segurança de nível de projeto,import_projectbackup)Um achado de exportação de cópia de segurança está no modelo apenas quando alcançável a partir de rotas de criação de cópia de segurança de projeto documentadas, rotas de transferência ou de criação de cópia de segurança, incluindo a REST API para utilizadores ou tokens no âmbito do projeto com permissão de edição de projeto. (documentado) (fonte: API REST do Weblate, Cópias de segurança de nível de projeto, Controlo de acesso)
Um achado de tarefas de planos de fonte está no modelo apenas quando a tarefa pode ser posta em fila a partir de uma superfície no âmbito do Weblate ou um caminho de manutenção Weblate. (documentado) (fonte:Instruções de configuração)
A stored-report finding is in model when an authenticated user can generate, list, or render contributor data outside the current authorized scope. Creator access applies only to reports containing the creator’s own data (
own_data=True) and still requires current access to the selected scope. Full reports require currentreports.viewpermission even for their creator. (documented) (source: Relatório de progresso da tradução, API REST do Weblate)Um achado de API de perfil de utilizador está no modelo quando um utilizador autenticado pode ler ou alterar as preferências de perfil de outro utilizador fora dos limites
user.view,user.edit, ou de auto-serviço documentado. (documentado) (fonte: API REST do Weblate, Perfil do utilizador)Um achado de comando de gestão está no modelo apenas quando dados não confiados do Weblate são processados pelo comando; acesso local de shell arbitrário não é uma capacidade do atacante. (colaborador de manutenção)
Pressupostos de ambiente¶
O Weblate assume um tempo de execução Python e Django suportado, uma base de dados configurada corretamente, um armazenamento de dados, um diretório de dados com acesso de escrita, e trabalhadores em execução para funcionalidades que requerem processamento em plano de fundo. (documentado) (fonte: Instruções de configuração)
Implementações de produção tem a expectativa que configurem o servidor web externo ou o proxy reverso com o HTTPS do Weblate, leitor anfitrião, tamanho de corpo, e definições de cabeçalho de proxy. (documentado) (fonte: Instruções de configuração, ENABLE_HTTPS, ALLOWED_HOSTS)
A base de dados, armazenamento de dados, e portas de serviço interno são presumidas de não estarem expostos diretamente a redes não confiadas. (colaborador de manutenção)
Assume-se que Permissões de sistema de ficheiros previnem utilizadores locais de modificar o diretório de dados do Weblate, configuração, repositórios VCS, invólucros SSH gerados, cópias de segurança, e material secreto. (documentado) (fonte: Efetuar cópias de segurança e mover o Weblate, Instruções de configuração)
Trabalhadores Celery são componentes confiados da mesma instância Weblate. Um trabalhador malicioso ou comprometido é equivalente a um processo de aplicação comprometido. (colaborador de manutenção)
Docker’s combined, split, and single Celery worker modes change how task queues
and concurrency are distributed among worker processes. (documented) (source:
CELERY_WORKER_MODE) These modes do not create security isolation
between queues; every worker retains the same trusted application authority.
Resource contention, throughput, and task latency differences between modes are
deployment-sizing and availability concerns. (maintainer)
Execução de comandos VCS, e clientes HTTPS têm a presunção que executam enquanto utilizador do serviço Weblate com as credenciais configuradas para a integração ou projeto relevante, incluindo credenciais GitHub App armazenadas usadas para tokens de instalação e verificação de assinatura webhook. (documentado) (fonte: Integrações de hospedagem de código, SSH_EXTRA_ARGS)
O que o Weblate faz ao seu anfitrião:
Abre conexões de webhook de saída para funcionalidades VCS, fornecedor de identidade, tradução automática, cópia de segurança, relatório de estado, telemetria, relatórios de erros, e funcionalidades de extrais tais como webhooks de saída e entrega AMQP de Fedora Messaging. (documentado) (fonte: Configuração, Integrações de hospedagem de código, Efetuar cópias de segurança e mover o Weblate)
Executa comandos auxiliares VCS relativos a cópias de segurança como parte de fluxos de trabalho de repositório e cópia de segurança. (documentado) (fonte: Tradução contínua, Efetuar cópias de segurança e mover o Weblate)
Escreve para o diretório de dados configurado, repositório de armazenamento, multimédia/fontes, dumps de cópias de segurança, registos, e localizações de cache. (documentado) (fonte: Configuração, Efetuar cópias de segurança e mover o Weblate)
It sends e-mail and notifications when configured to do so. When
django_ses.SESBackendis selected, outbound e-mail is delivered over HTTPS to the configured AWS SES regional endpoint (email.<region>.amazonaws.comby default, overridable viaWEBLATE_AWS_SES_REGION_ENDPOINT); the endpoint is operator-controlled trusted infrastructure and is not subject to private-target restrictions. (documented) (source: Configuração, Instalar utilizando Docker)Não afirma ser livre de efeitos ao nível do processo tais como registo, escritas de caches, execução de sub-processo, ou acesso de saída de rede. (colaborador de manutenção)
Variantes de tempo de compilação e configuração¶
Trinco |
Postura predefinida ou documentada |
Efeito no modelo |
Posição do responsável pela manutenção |
|---|---|---|---|
Hooks anónimos remotos são configuráveis e também têm que ser ativados para um projeto. (documentado) |
Expõe endpoints de webhook enquanto uma interface de agendamento pública. Resistência contra abuso depende dos controlos de implementação. (documentado) (fonte: Hooks de notificação, Ativar hooks) |
Implementações de produção que expõem hooks utilizam taxas de limite de proxy inverso, limites do tamanho do corpo, monitorização, e exposição pública mínima. (colaborador de manutenção) |
|
|
HTTPS pode afetar cookies de segurança, redirecionamentos, HSTS, WebAuthn, e URLs gerados. (documentado) (fonte: |
Desativar ou configurar HTTPS incorretamente remove as proteções de cookie e transporte nas quais o Weblate depende para segurança no navegador. (documentado) (fonte: |
A postura de produção documentada é HTTPS com cabeçalhos de proxy corretos. (documentado) |
Configura nomes de anfitrião HTTP aceites. (documented) (fonte: |
Aceitação ampla de anfitrião podem enfraquecer proteções de anfitriões baseadas em cabeçalhos e pressupostos de geração URL. (colaborador de manutenção) |
Implementações de produção restringem isto para nomes de anfitrião de instância. (colaborador de manutenção) |
|
Docker defaults to one combined prefork worker for all queues. Split mode uses queue-specific workers, while single mode uses one solo worker. (documented) (source: Instalar utilizando Docker) |
Changes worker process topology, concurrency, and queue contention, but not worker trust or application authority. (maintainer) |
Queue-specific workers provide operational isolation and independent tuning, not a security boundary. Operators choose a mode based on memory, capacity, and availability requirements. (maintainer) |
|
|
Taxas de limite são configuráveis. (documentado) (fonte: API REST do Weblate, Configuração) |
Afirmações de disponibilidade presumem taxas de limite apropriadas para o tamanho e exposição da implementação. (colaborador de manutenção) |
Desativar taxas de limite muda a triagem de DoS de um erro do Weblate para a postura de implementação a não ser que um único pedido quebre a a menos que um único pedido viole um direito reivindicado. (colaborador de manutenção) |
|
Fontes de Política de Segurança de Conteúdo são configuráveis. (documentado) (fonte: Configuração) A política de script predefinido permite execução em linha apenas para caminhos com compatibilidade de âmbito explicito. (colaborador de manutenção) |
Fontes mais abrangentes podem reduzir a contenção do lado do navegador para conteúdo XSS ou de terceiros. (colaborador de manutenção) |
Implementações que adicionam fontes de terceiros aceitam a fronteira de confiança de navegador expandida. (colaborador de manutenção) |
|
Os valores predefinidos limitam o tamanho do upload e da importação das cópias de segurança do projeto, número de membros, e rácios de compressão suspeitos. (documentado) (fonte: Configuração) |
Elevar o desativar estes limites expandem exposição de tempo de restauração de recurso. (documentado) (fonte: Configuração) |
As predefinições documentadas acima são parte de garantias de importação de recursos de cópias de segurança. (documentado) |
Restrições de alvo privado e listas de permissões para URLs de saída |
Superfícies de URL de saída configuráveis por utilizador documentadas com definições de restrição de alvos privados rejeitam alvos internos ou não públicos por predefinição. (documentado) (fonte: |
Allowlist settings and privileged configuration can intentionally expand
reachability. A non-empty |
Rejeição predefinida de alvo privado é uma propriedade de segurança ao nível da aplicação para as superfícies de URL configuráveis pelo utilizador documentadas. (colaborador de manutenção) |
Permite opções SSH personalizadas. (documented) (fonte: |
Algoritmos que enfraquecem SSH ou verificação de anfitrião muda os pressupostos de transporte VCS. Opções de roteamento podem sobrescrever o afixar de endereço de repositório protegido. (colaborador de manutenção) |
Os operadores responsabilizam-se pelo impacto de segurança de opções SSH personalizadas. (colaborador de manutenção) |
|
AWS SES e-mail backend |
Activated by setting |
Weblate opens an outbound HTTPS connection to the configured SES regional endpoint to deliver e-mail. AWS credentials are read from the boto3 credential chain (environment variables, IAM role, or credential file). The SES endpoint and credentials are operator-controlled trusted infrastructure. (maintainer) |
Operators are responsible for securing AWS credentials, choosing an appropriate SES region and endpoint, and ensuring that the boto3 credential chain does not expose credentials beyond the intended scope. (maintainer) |
Extras de terceiros e personalização local |
Administradores podem extender o comportamento. (documentado) (fonte: Extensões) |
Código personalizado pode adicionar novos limites de confiança e propriedades de segurança fora deste modelo. (colaborador de manutenção) |
Código de terceiros é mantido separadamente. (colaborador de manutenção) |
Pressupostos de entrada¶
Superfície |
Entrada |
Controlável pelo atacante? |
O autor da chamada ou o operador deve garantir o cumprimento |
|---|---|---|---|
Formulários de navegador e REST API |
Corpos de pedido, cadeias de carateres de consultas, ficheiros enviados, cabeçalhos, cookies |
Sim, dentro do estado de autenticação do ator. (documentado) (fonte: API REST do Weblate) |
HTTPS, configuração de anfitrião/proxy correta, taxas de limite, e atribuição de permissão. (documentado) (fonte: Instruções de configuração, Controlo de acesso) |
Endpoints de autenticação |
Palavras passe, dados WebAuthn, chamadas de retorno SSO, reiniciar tokens |
Sim. (documentado) (fonte: Autenticação) |
Configuração de fornecedor de identidade correta e HTTPS. (documentado) (fonte: Autenticação, |
Token no âmbito do projeto |
Pedidos API autenticados por token |
Sim, por quem possui o token. (documentado) (fonte: API REST do Weblate) |
Armazenamento de token, rotação, e adesão de grupo de menor privilégio. (colaborador de manutenção) |
Conteúdo de tradução |
Cadeias de carateres fonte, traduções, comentários, sugestões, entradas de glossário; sugestão de pedidos API incluem o texto |
Sim, de utilizadores com permissões relevantes ou repositórios importados. (documentado) (fonte: Traduzir com o Weblate, Controlo de acesso) |
Revisão de fluxos de trabalho para integridade de conteúdo específico a um projeto; aprovar uma sugestão através da API requer adicionalmente que a verificação de permissão |
API do perfil do utilizador |
Objeto |
Sim, para utilizadores autenticados que atualizam o seu perfil ou atores com |
Atribui |
Endpoints do webhook |
Cabeçalhos, tipo de evento, corpo, repositório e metadados de ramo |
Sim, onde o endpoint é alcançável. (documentado) (fonte: Hooks de notificação) |
Ativar de hooks apenas onde é preciso, limites de pedidos,e monitorização. (colaborador de manutenção) |
GitHub App lifecycle |
Registration and installation callbacks, GitHub OAuth code, signed Weblate state, installation ID, account metadata, component migration selections, and connection-removal requests |
Yes, from authenticated Weblate users and GitHub redirect query strings. (documented) (source: Registar a Aplicação GitHub para o Weblate, Migrating existing components) |
Registering App credentials requires the site-wide
|
Configuração de repositório |
Repository URLs, branches, push URLs, credentials, Gerrit review push options, add-on settings, and Version control parameters controlling force pushes and pull-request behavior |
Confiado a utilizadores com permissões de gestão correspondentes. (documentado) (fonte: Controlo de acesso, Tradução contínua) |
Atribuir permissões de VCS e gestão de projetos apenas a utilizadores confiados. (documentado) (fonte: Controlo de acesso) |
Conteúdo de repositório externo |
Ficheiros de tradução, caminhos, nomes de ramo, metadados de commit |
Sim, se o repositório na fonte é controlado por outro ator. (colaborador de manutenção) |
Confiar o repositório na fonte configurado ou rever mudanças importadas. (colaborador de manutenção) |
Importação de cópia de segurança de projeto |
Membros de arquivo ZIP, metadados, ficheiros de tradução, estado do repositório |
Sim, para quem podem enviar ou fornecer a cópia de segurança. (documentado) (fonte: Cópias de segurança de nível de projeto) |
Manter limites de importação em valores apropriados para a instância. (documentado) (fonte: Configuração) |
Exportação de cópia de segurança de projeto |
Pedidos de criação de cópia de segurança e nomes de ficheiros de cópias de segurança pedidos |
Sim, para utilizadores ou tokens no âmbito do projeto com a permissão de edição do projeto. (documentado) (fonte: API REST do Weblate, Cópias de segurança de nível de projeto, Controlo de acesso) |
Garanta permissão de edição de projeto apenas a administradores de projeto confiados. (documentado) (fonte: Controlo de acesso) |
Tradução automática e configuração de serviço externo |
URLs de fornecedor, credenciais, definições de modelo ou serviço |
Confiado a administradores ou utilizadores garantidos permissões de configuração. (documentado) (fonte: Sugestões automáticas, Controlo de acesso) |
Trata fornecedores configurados como recipientes de dados enviados para os mesmos; o conteúdo submetido varia entre fornecedores e funcionalidade ativada. (colaborador de manutenção) |
Comandos de gestão |
Argumentos de linha de comandos e ficheiros fornecidos pelo operador local |
Entrada local confiada a não ser que seja o processar de dados Weblate ou cópias de segurança de projeto. (colaborador de manutenção) |
Restringir acesso shell a operadores confiados. (colaborador de manutenção) |
Pressupostos de tamanho e taxa:
O Weblate depende nos limites de envio de aplicação e proxy inverso para pedidos HTTP grandes. (documentado) (fonte:
PROJECT_BACKUP_UPLOAD_MAX_SIZE)Importações de cópia de segurança de projeto estão limitados por número de membros, tamanho agregado não compresso, tamanho de entrada compressa, rácio mínimo de tamanho, e definições de rácio de compressão. (documentado) (fonte: Configuração)
Metadados de cópia de segurança de projeto, referências de objeto, caminhos de repositório, URLs de saída, expressões regulares, e conteúdo de captura de ecrã são validados antes do restaurar escrever o estado do projeto. Restaurações falhadas removem objetos de repositório e multimédia criados por essa tentativa. (documentado) (fonte: Cópias de segurança de nível de projeto)
Ações de API e web selecionadas têm o pressuposto de ser protegidos por taxas de limite configuradas. (documentado) (fonte: API REST do Weblate, Configuração)
Tamanho de resposta de métricas de projeto e pedido de trabalho escalam com o número de componentes visíveis e traduções com cache de estado de estatísticas. Falhas na cache podem calcular e armazenar estatísticas de tradução. O endpoint depende das taxas de limite API padrão e escalonamento de implementação em vez de um limite do tamanho do projeto fixo. (documentado) (fonte: API REST do Weblate, Configuração)
Tamanho do repositório, número de projetos, número de componentes, e capacidade do trabalhador são preocupações do tamanho da implementação a não ser que uma entrada individual dentro do âmbito ignora os limites documentados ou permissões. (colaborador de manutenção)
Modelo adversãrio¶
Ator |
Capacidades dentro do âmbito |
Capacidades fora do âmbito |
|---|---|---|
Cliente de internet não autorizado |
Envia pedidos HTTP(S) para páginas públicas, registo, início de sessão, API, e endpoints webhook alcançáveis. (documentado) (fonte: API REST do Weblate) |
Ler memória de servidor, ignorar controlos de proxy inverso, ou aceder a serviços internos diretamente. (colaborador de manutenção) |
Utilizador autenticado |
Executar ações permitidas por atribuição de equipas, permissões, e fluxo de trabalho. (documentado) (fonte: Controlo de acesso) |
Aja fora de permissões atribuídas sem aproveitar-se de uma falha Weblate. (documented) (fonte: Controlo de acesso) |
Revisor ou gestor de projeto |
Exercitar permissões delegadas relativas a projetos, componentes, idiomas, revisão, VCS, memória de tradução, capturas de ecrã ou gestão de acessos. (documentado) (fonte: Controlo de acesso) |
Torne-se um administrador de site a não ser que seja garantido essa função ou abuse uma falha do Weblate. (colaborador de manutenção) |
Titular de um token de API no âmbito do projeto |
Utilize permissões de API atribuídas às filiações da equipa do token, incluindo criação de cópia de segurança do projeto e transferência onde a permissão de edição de projeto é garantida. (documentado) (fonte: API REST do Weblate, Controlo de acesso, Cópias de segurança de nível de projeto) |
Aceder a projetos, componentes, ou funções no site inteiro fora do seu âmbito. (documentado) (fonte: Controlo de acesso) |
Remetente do webhook |
Send forged, replayed, malformed, or high-volume webhook requests to enabled hook endpoints and observe documented matching diagnostics. (documented) (source: Hooks de notificação, Alvos de webhook correspondentes) |
Obter autenticação de identidade falsificada onde o Weblate não a verifica. (colaborador de manutenção) |
Fornecedor externo de VCS ou serviço |
Devolver dados de repositório, respostas API, redirecionamentos, ou erros de acordo com a configuração integrada. (documentado) (fonte: Integrações de hospedagem de código) |
Comprometer o servidor do Weblate, exceto através dos dados ou do comportamento do protocolo que o Weblate processa. (colaborador de manutenção) |
Tradutor ou colaborador de tradução |
Submeter conteúdo de tradução que aplicações posteriores poderão consumir. (documentado) (fonte: Modelo de Ameaças de Tradução) |
Controlar o escapamento de aplicação a jusante, renderização, o política de revisão fora do Weblate. (documentado) (fonte: Modelo de Ameaças de Tradução) |
Operador local |
Executar comandos de gestão, alterar configuração, e aceder cópias de segurança. (documentado) (fonte: Comandos de gestão, Efetuar cópias de segurança e mover o Weblate) |
Operadores maliciosos locais são confiados para este modelo. (colaborador de manutenção) |
O atacante modelado tenta ignorar autorização, modificar tradução ou dados de repositório sem permissão, divulgar dados de projeto privado ou dados de utilizador, falsificar ou abusar sincronização de repositório, ativar pedidos de saída inseguros, executar comandos através de fluxos de trabalho controlados pelo Weblate, ou esgotar os recursos de aplicação limitados. (colaborador de manutenção)
Propriedades de segurança que o Weblate fornece¶
Propriedade |
Condições |
Sintoma de violação |
Nível da gravidade |
|---|---|---|---|
Autorização web separa permissões de site, projeto, componente, idioma, glossário, VCS, memória de tradução, captura de ecrã, revisão, e gestão de acesso. (documentado) (fonte: Controlo de acesso, Autenticação, Memória de Tradução) |
Permission assignments match the intended trust relationship.
Team-level enforced 2FA is satisfied by human users before
team-derived permissions apply. Component administrators are trusted to
configure operations that can affect repository contents, for example by
selecting files through component settings, configuring add-ons, or
enabling force pushes and pull-request behavior through Version control parameters.
Users with management rights for a workspace are trusted to connect and
remove its GitHub App installations; removing the final workspace
connection can uninstall the App from GitHub. GitHub App component
migration separately requires edit permission for every selected
component.
Linking a repository extends this trust to administrators of every
linked component for the complete shared checkout. Permissions for
explicit VCS actions cover every component sharing an affected
repository, including linked components in other projects. Project-wide
VCS actions omit repositories where this permission check fails; they do
not partially operate on an individual shared checkout. Explicit VCS
actions queued from the browser or API retain the initiating user,
serialize access to the affected repositories, and recheck that user’s
permission against the current linked-component scope in the worker
before mutation. Weblate’s normal background commit and push of
authorized translation changes does not require the editor to have
these VCS permissions. The |
Utilizador ou token podem ler ou alterar dados fora do âmbito atribuído. |
Crítico para a segurança quando dados privados ou alterações privilegiadas são expostas. |
Tokens de API no âmbito do projeto são limitados por permissões de projeto/equipa atribuídas. (documentado) (fonte: API REST do Weblate, Controlo de acesso) |
O token é criado e armazenado por um ator confiado. |
O token pode agir fora do âmbito do projeto ou da equipa. |
Crítico para a segurança. |
Authentication and session controls protect browser sessions when HTTPS
and proxy settings are correct. Pending second-factor sessions are bound
to the current password authentication state, and repeated rejected
second-factor submissions lock password sign-in according to
|
Definições de produção de HTTPS e cookies seguras estão ativadas. |
Session fixation, credential bypass, cross-user session confusion, or a pending password sign-in remaining usable after a password change or account lock. |
Crítico para a segurança. |
Conteúdo fornecido por utilizadores renderizado no Weblate é pressuposto que não execute scripts nos navegadores de outros utilizadores. (colaborador de manutenção) |
Conteúdo é exibido através de modelos de UI Weblate e escapamento padrão. |
XSS armazenado ou refletido na origem do Weblate. |
Crítico para a segurança. |
Repositório, ramo, caminho, e entradas VCS processadas pelo Weblate não devem tornar-se execução de comandos shell. (colaborador de manutenção) |
VCS operations are invoked through Weblate-supported repository workflows and configured credentials. Project backup restores allow only non-executable Git, git-svn, and Mercurial repository state, and rebuild repository-local configuration from validated component settings. Weblate does not populate Git submodules (see Git submodules). |
Injeção de comando ou execução de código arbitrário enquanto utilizador Weblate. |
Crítico para a segurança. |
Private project data other than documented generic webhook matching diagnostics and metadata published through Public sharing, user data, credentials, tokens, SSH keys, and 2FA secrets are not disclosed to actors lacking permission. (documented) (source: Controlo de acesso, Conformidade com as regulações de privacidade, Integração de controlo de versões) |
Host, database, and storage permissions are intact. Generic webhook responses expose only the match counts, project/component slugs, and API URLs documented in Alvos de webhook correspondentes. Public sharing permits unauthenticated access to engage pages and rendered status widgets, exposing project and component names, including restricted components, translation statistics, languages, and progress. It does not grant access to project content or APIs. Repository content deliberately shared through linked components follows the linked repository trust boundary. Project repository permission diagnostics expose the paths of linked components that prevent an operation, but do not expose their content or repository status. Custom add-ons list only non-sensitive fields as public configuration; unlisted values are redacted from public change history. |
Cross-project data leak not covered by the documented generic webhook diagnostics, public-sharing metadata, or linked-repository trust boundary, credential exposure, or unauthorized export. |
Crítico para a segurança. |
Importação de cópia de segurança rejeita arquivos que excedam os limites de envio, membro, tamanho agregado, e rácios de compressão suspeitos documentados. (documentado) (fonte: Configuração, Cópias de segurança de nível de projeto) |
Predefinições ou limites mais estritos permanecem configurados. |
Arquivos de tamanho excessivos ou altamente amplificados são aceitas para além de limites configurados. |
Segurança crítica para pedidos DoS individuais; caso contrário é um bug de disponibilidade. |
URL de superfícies de saída configuráveis por utilizadores documentadas rejeitam alvos internos ou não públicos por predefinição. (documentado) (fonte: |
Verificações de alvo privado padrão estão ativadas e nenhuma exceção da lista de permissões aplica-se. Pedidos diretos HTTP protegidos e operações Git HTTPS e SSH retêm o anexar de endereço, restrições VCS permanecem ativas, e backends VCS sem anexar utilizam anfitriões configurados explícitos. Proxies HTTP configurados por protocolo permanecem infraestrutura de roteamento confiado. |
Um URL de captura de ecrã configurável por utilizador, URL remoto de HTML, website de projeto ou URL de navegador de repositório, URL de saída de webhook, ou URL de VCS alcança um alvo interno ou não público apesar dos seus controlos. |
Crítico para a segurança quando expõe serviços internos ou metadados. |
Weblate records security-relevant account, permission, billing lifecycle,
authenticated web-action rate-limit lockouts, and project or component
setting changes in audit logs or history. Account-removal audit entries
retain the former e-mail address until |
Logging is configured, storage is available, and
|
Missing audit trail for an action Weblate claims to log, or personal data retained beyond the configured audit-log expiry. |
Security-critical when it blocks investigation of privileged changes or discloses retained personal data; privacy-impacting when data exceeds the configured retention; correctness-only for minor event gaps. |
Ações limitadas por taxas de API e web aplicação as taxas limite configuradas. (documentado) (fonte: API REST do Weblate, Configuração) |
Taxa de limite está ativa e apoiado por um armazenamento de dados operacional. |
Pedidos que excedem os limites configurados continuam a ser processados. |
Fortalecer de disponibilidade/segurança dependendo da sensibilidade do endpoint. |
Built-in translation quality checks must not permit user-controlled content within configured size limits to monopolize synchronous request workers through disproportionate resource consumption. (maintainer) |
The check is enabled and runs during a supported browser or API translation write. |
A single accepted translation causes CPU or memory consumption disproportionate to its size and stalls a request worker. |
Segurança crítica para pedidos DoS individuais; caso contrário é um bug de disponibilidade. |
Generic webhooks schedule repository updates only for eligible components whose repository URL exactly matches a repository URL from the payload, including documented URL variants. Components managed through an authenticated integration are excluded from generic matching and diagnostics. Generic responses disclose only the documented matching diagnostics for eligible components. (documented) (source: Alvos de webhook correspondentes) |
Hooks são ativados e a entrega alcança um endpoint de hook dentro do âmbito. |
A delivery updates a component whose repository URL does not exactly match the payload, including through host or path suffix fallback, or a generic delivery updates or discloses a component managed through an authenticated integration, or a response discloses component information beyond the documented fields. |
Crítico para a segurança quando causa sincronização de repositório não autorizada entre componentes não relacionados; caso contrário, correção ou reforço. |
O Weblate não expõe intencionalmente bases de dados, bancos de dados, armazenamento de cópias de segurança, ou armazenamento interno bruto diretamente através da interface web pública; repositório VCS exportados são intencionalmente expostos por Exportador git quando esse módulo opcional está ativo; descarregamentos de cópias de segurança de projeto autorizadas são intencionalmente expostas através de rotas de cópia de segurança de projeto documentadas. (documentado) (fonte: API REST do Weblate, Cópias de segurança de nível de projeto) (responsável pela manutenção) |
A Implementação não serve caminhos de armazenamento internos enquanto ficheiros estáticos exceto para funcionalidades de documentos exportados. |
O pedido público busca armazenamento interno bruto, configuração ou dados de repositório não exportados. |
Crítico para a segurança. |
Limites de recursos neste modelo são as predefinições de configuração documentadas onde as mesmas existem, especialmente limites de importação de cópias de segurança e limites de taxas. Para tamanho de repositório, número de projetos, número de componentes, e volume de tradução, o Weblate não afirma um teto universal fixo independente de capacidade da implementação. (responsável pela manutenção)
Component discovery is an exception: it stops after 100,000 repository paths or before performing more than 1,000,000 path-to-mask comparisons. These limits bound resource consumption when repository-controlled base files generate file masks. (maintainer)
Propriedades de segurança que o Weblate não fornece¶
O Weblate não autentica cada entrega de webhook criptograficamente para todas as integrações de forge suportadas. Endpoints de hook são orientados para compatibilidade e reforçados para implementação em vez de autenticação para forge uniforme. Relatórios que mostram apenas ativação não autenticada com efeitos modelados são VALID-HARDENING em vez de BY-DESIGN. (colaborador de manutenção)
Weblate does not make an unauthenticated webhook equivalent to a trusted forge identity. Hook processing can trigger update workflows, and generic responses can confirm repository registration and reveal match counts, project/component slugs, and API URLs, including for private projects and restricted components. Components managed through an authenticated integration are excluded from this generic behavior. Attribution and authenticity are weaker than for an authenticated user or token. (maintainer)
User-requested background work is authorized when Weblate accepts and queues the request. Background tasks do not always verify the initiating user’s permissions again when they execute. Later changes to the user’s account, permissions, or team memberships therefore do not reliably prevent already-authorized work from completing. (maintainer)
O Weblate não é uma caixa de areia para administradores maliciosos, operadores locais maliciosos, extras de terceiros, código de implementação personalizada, clientes VCS, ou ferramentas de cópias de segurança. (colaborador de manutenção)
O Weblate não garante que o conteúdo de tradução é seguro quando copiado para um produto a jusante sem o escapamento próprio do produto, validação, ou revisão. Verificações de tradução e fluxos de trabalho de revisões ajudam a manter a qualidade da tradução e risco; estes não são uma fronteira de aplicação de segurança completa jusante. (documentado) (fonte: Modelo de Ameaças de Tradução, Verificações e correções)
Amigos falsos:
Permissões de Weblate são autorização de aplicação, não uma caixa de areia do anfitrião. Um utilizador co permissões de VCS ou gestão de projeto garantidas podem configurar integrações intencionalmente dentro do poder desse papel. (colaborador de manutenção)
Correspondência de webhook de projeto e análise de evento não são prova que o remetente é forge legítimo quando a integração não autentica a entrega. (colaborador de manutenção)
Verificações de tradução detetam problemas de qualidade e formato comuns; não são uma garantia que cadeias de tradução traduzias são segura para todos os renderizadores à jusante. (documentado) (fonte: Verificações e correções, Modelo de Ameaças de Tradução)
Encriptação BorgBackup protege arquivos de cópias de segurança de acordo com o design do Borg; o Weblate não adiciona uma garantia criptográfica para os internos do Borg. (documentado) (fonte: Efetuar cópias de segurança e mover o Weblate)
Taxas de limites reduzem o abuso de endpoints configurados; não são uma garantia de disponibilidade sob ataques volumétricos de rede. (colaborador de manutenção)
Classes de ataques bem conhecidas são deixadas em parte ou por completo a sistemas de implementação o à jusante:
Phishing e reutilização de credenciais são mitigadas por política de autenticação e 2FA, mas o Weblate não pode evitar que utilizadores divulguem credenciais fora do serviço. (colaborador de manutenção)
Traduções maliciosas podem tornar-se XSS, formatação de cadeia de carateres, comando, ou problemas de política em aplicações à jusante que as renderizam de forma insegura. (documentado) (fonte: Modelo de Ameaças de Tradução)
Superfícies de URL de saída configuráveis por utilizador com restrições de alvo privado documentadas rejeitam alvos internos ou não públicos por predefinição; listas de permissão privilegiadas, proxies, e configuração controlada por administrador pode intencionalmente expandir o alcance. (colaborador de manutenção)
Históricos de repositório grandes, escala de projeto, e volume de tarefas de plano de fundo exigem dimensionamento de implementação e limites de operacionais para além da validação de entrada única do Weblate. (colaborador de manutenção)
Responsabilidades a jusante¶
Operadores devem implementar o Weblate atrás de HTTPS ao nível de produção com cabeçalhos de proxy corretos, nomes de anfitrião, limites de tamanho de pedido, e comportamento de cookie seguro. (documentado) (fonte: Instruções de configuração, ENABLE_HTTPS, ALLOWED_HOSTS)
Operators enabling forwarded client-IP handling must trust only reverse proxies
under their control and prevent untrusted clients from bypassing those proxies
to reach Weblate directly. (documented) (source:
WEBLATE_TRUSTED_PROXY_ADDRESSES, Executar por trás de um proxy reverso)
Operadores devem atribuir equipas, papéis, tokens em âmbito de projetos, credenciais VCS, e permissões de gestão de projeto de acordo com o mínimo de permissões para a sua organização. (documentado) (fonte: Controlo de acesso, API REST do Weblate)
Operators exposing Hooks de notificação must enable them only where needed and provide deployment controls such as reverse-proxy rate limits, body-size limits, monitoring, and optional source restrictions. They must accept the documented identifier disclosure or use authenticated integrations where available. (maintainer)
Operadores devem tratar as listas de permissões de alvo privados, proxies, e definições de integração de saída privilegiada enquanto expansão intencional dos limites de alcance de rede das predefinições do Weblate. (colaborador de manutenção)
Operadores devem manter limites de importação de cópias de segurança, taxas limite de API, e taxas limite de web com valores que correspondem à capacidade e exposição da instância. (documentado) (fonte: Configuração)
Operadores devem proteger o diretório de dados Weblate, configuração, credenciais de cópia de segurança, chaves geradas, base de dados, armazenamento de dados, e acesso de shell local enquanto infraestrutura confiada. (documentado) (fonte: Efetuar cópias de segurança e mover o Weblate, Instruções de configuração)
Equipas a jusante do produto devem tratar cadeias de carateres como conteúdo não confiado nas suas próprias aplicações a não ser que as tenham revisto, escapado, e validado separadamente para o renderizador alvo. (documentado) (fonte: Modelo de Ameaças de Tradução)
Padrões de utilização indevida conhecidos¶
Exposing webhook endpoints broadly, enabling project hooks, and relying on webhook payloads as authenticated forge identity. This is unsafe because some supported hooks are compatibility-oriented and return matching diagnostics. Use deployment controls and prefer authenticated integrations where available. (maintainer)
Granting workspace, project, VCS, or access-management permissions to users who are trusted only as translators. This is unsafe because those permissions can affect code-hosting connections, repositories, credentials, or other users. Assign narrower roles. (documented) (source: Controlo de acesso, Integrações de hospedagem de código)
Atribuir permissões do site inteiro a papéis destinados a delegação de projeto ou serviço de assistência. Permissões de site inteiro aplicam-se à instância completa e não são restritos pela seleção de projeto da equipa. Em particular,
user.editpermite alterar afiliações a equipas e estado de super utilizador para contas editáveis, incluindo a conta de quem faz a invocação. Delegue permissões através das equipas do projeto ou do espaço de trabalho para âmbitos limitados. (documentado) (fonte: Controlo de acesso)Enviar cadeias de carateres fonte ou conteúdo privado de consumidor para a fornecedores de tradução de máquina sem considerar o fornecedor enquanto recipiente de dados. Isto é inseguro porque o Weblate tem que transmitir conteúdo para o serviço configurado, e o conteúdo submetido varia entre fornecedores e funcionalidades ativas. Configure os fornecedores de acordo com a política de dados para o projeto. (responsável pela manutenção)
Importar cópias de segurança de projeto a partir de fontes não confiadas enquanto conveniência administrativa. Isto é inseguro porque cópias de segurança transportam metadados de projeto, conteúdo de tradução, e estado do repositório. Mantenha limites de importação ativos e importe apenas cópias de segurança apropriadas para a instância alvo. (documentado) (fonte: Efetuar cópias de segurança e mover o Weblate)
Tratar verificações de tradução Weblate enquanto prova que aplicações a jusante não podem ser atacadas através de cadeias de carateres traduzidas. Isto é inseguro porque o renderizador a jusante define o contexto de execução final. Reveja e escape traduções na aplicação que as consome. (documentado) (fonte: Modelo de Ameaças de Tradução)
Resultados negativos conhecidos¶
A report that a reachable webhook can be called without forge authentication and only triggers modeled update scheduling or returns the documented matching diagnostics is not
VALIDby itself. It is routed toVALID-HARDENINGunless it bypasses documented limits, matches unrelated repositories, leaks data beyond the documented fields, or causes effects beyond modeled scheduling. (maintainer)Um relatório que o wehbhook não atualiza um componente cujo URL de repositório apenas partilha um sufixo de anfitrião ou caminho com a carga não é uma vulnerabilidade; o Weblate corresponde apenas URLs de repositório exatos e variantes documentadas. (documentado) (fonte: Alvos de webhook correspondentes)
Um relatório que um gestor de projeto pode alterar definições de repositório, credenciais VCS, ou configuração de projeto não é uma vulnerabilidade quando o aturo tem a permissão documentada para tal ação. (documentado) (fonte: Controlo de acesso)
A report containing private-project or restricted-component data is not a vulnerability when the user has effective
reports.viewpermission on the selected parent scope. That permission intentionally authorizes the complete report scope. (documented) (source: Relatório de progresso da tradução, Controlo de acesso)Um relatório que o gestor de projeto pode configurar opções de revisão Gerrit não é uma vulnerabilidade só por si. O Gerrit interpreta estas opções enquanto a conta Gerrit Weblate configurada e aplica permissões do lado do Gerrit. (documentado) (fonte: Ramo do push)
Um relatório contra comportamento de extras de terceiros não é uma vulnerabilidade fundamental do Weblate a não ser que o relatório mostre que a permissão ou limites de instalação do Weblate sejam contornadas. (colaborador de manutenção)
Um relatório que um operador local malicioso podem ler a configuração, executar comandos de gestão, ou alterar ficheiros estão fora de modelo porque operadores locais são infraestrutura confiada. (colaborador de manutenção)
Um relatório que uma aplicação a jusante renderiza uma tradução perigosa não é uma vulnerabilidade do Weblate a não ser que o Weblate em si viole uma propriedade ao armazenar, verificar, rever, ou mostrar essa tradução. (documentado) (fonte: Modelo de Ameaças de Tradução)
Condições que mudam este modelo¶
Reveja este modelo quando o Weblate adiciona uma nova família de endpoint pública, um novo modo de autenticação ou token, um novo modo de implementação novo, um novo formato de cópia de segurança ou importação, um novo caminho de execução VCS, uma nova classe de integração de saída, uma nova capacidade de execução de extras, ou uma mudança de predefinições para hooks, HTTPS, taxas limite, CSP, acesso a rede privada, ou a limites de importações de cópias de segurança. (maintainer)
Reveja este modelo quando um componente não suportado torna-se uma superfície de produto suportado, quando uma propriedade de segurança documentada é removida ou estreitada, ou quando colaboradores aceitam um relatório de vulnerabilidade que não pode ser enviado para as medidas de triagem abaixo. (colaborador de manutenção)
Medidas de triagem¶
Disposição |
Significado |
Licenciado por |
|---|---|---|
|
Viola uma propriedade declarada pelo Weblate, através de um ator dentro do âmbito e entrada. |
Propriedades de segurança que o Weblate fornece, Pressupostos de entrada, Modelo adversário |
|
Nenhuma propriedade reivindicada é violada, mas o Weblate escolhe reduzir para um risco de uso indevido conhecido, tal como a compatibilidade de ativação de webhook permanecer dentro dos efeitos modelados. |
Padrões de utilização indevida conhecidos, Propriedades de segurança que o Weblate não fornece |
|
Exige que o atacante tenha controlo sobre os dados de entrada que este modelo considera fiáveis. |
|
|
Exige uma capacidade que este modelo exclui. |
|
|
Encontra-se em complementos de terceiros, documentos gerados, testes, personalização local ou noutro componente marcado como fora do âmbito. |
|
|
Manifesta apenas após escolhas de implementação que, de forma deliberada, removem uma propriedade reivindicada. |
|
|
Diz respeito a uma funcionalidade que o Weblate não disponibiliza explicitamente. |
|
|
Corresponde a um falso positivo recorrente documentado. |
|
|
Não pode ser roteado de forma limpa para qualquer dispositivo acima. |