Chính sách bảo mật
Cách báo cáo lỗ hổng trong ZoPanel, phạm vi áp dụng, thời gian phản hồi và cam kết bảo vệ pháp lý cho nhà nghiên cứu thiện chí.
Bản nháp — cần được luật sư xem xét trước khi công bố.
ZoPanel quản lý những server lưu trữ website và email của người khác, vì vậy báo cáo bảo mật luôn được chúng tôi ưu tiên cao nhất. Nếu bạn tin rằng mình đã tìm thấy một lỗ hổng, chúng tôi rất mong được nghe và sẽ cùng bạn khắc phục.
Cách báo cáo lỗ hổng
Dùng một trong hai kênh:
- Ticket hỗ trợ: gửi ticket trên trang hỗ trợ với danh mục Technical và tiêu đề bắt đầu bằng "Security:". Ticket gửi từ tài khoản đã đăng nhập giúp chúng tôi trao đổi trực tiếp với bạn.
- Email: gửi tới security@zopanel.net.
Vui lòng cung cấp:
- phiên bản ZoPanel (
zopanel versionhoặc Cài đặt → License) và hệ điều hành; - thành phần bị ảnh hưởng (ví dụ panel web, một endpoint API, bộ cài đặt, module billing, website hoặc license server);
- các bước tái hiện chi tiết, kèm vai trò tài khoản đã dùng (quản trị viên, đại lý hay khách hàng);
- theo đánh giá của bạn, kẻ tấn công có thể làm được gì;
- bạn có muốn được ghi công không, và dưới tên nào.
Vui lòng không công bố chi tiết khai thác trên ticket công khai, diễn đàn, hệ thống quản lý lỗi hay mạng xã hội trước khi bản vá được phát hành.
Phạm vi
Trong phạm vi
- Chương trình
zopanel: panel web và API, agent chạy quyền root cùng ranh giới giữa hai bên, cơ chế cách ly từng tài khoản (file, tiến trình, PHP, database, mail, ứng dụng Docker), web terminal, trình quản lý file, sao lưu và khôi phục, nhập dữ liệu. - Bộ cài đặt và cơ chế cập nhật, bao gồm chữ ký bản cập nhật và rollback.
- API cấp phát và các module WHMCS, Blesta, HostBill, Paymenter.
- Cơ chế xác thực license, khi lỗi ảnh hưởng tới an toàn server của khách hàng.
- Website zopanel.net, tài khoản khách hàng, thanh toán và license server.
Ví dụ những gì chúng tôi đặc biệt muốn biết: một khách hosting đọc hoặc sửa được dữ liệu của khách khác; bất kỳ con đường nào từ khách hàng, đại lý hoặc API token tới quyền root hay quyền quản trị viên; đại lý vượt giới hạn gói của chính mình thông qua panel; vượt qua xác thực hoặc 2FA; thực thi mã từ xa; chèn nội dung vào cấu hình server.
Ngoài phạm vi
- Lỗ hổng của phần mềm bên thứ ba (nginx, PHP, MariaDB, Postfix…) không do cách ZoPanel cấu hình gây ra. Hãy báo cho nhà phát triển của phần mềm đó; đồng thời cho chúng tôi biết nếu ZoPanel nên có biện pháp giảm thiểu.
- Phát hiện cần quyền root, truy cập vật lý, hoặc cần tài khoản quản trị viên chỉ để gây hại cho chính server của quản trị viên đó.
- Tấn công từ chối dịch vụ bằng lưu lượng lớn, kiểm thử tải, thư rác, hay lừa đảo phi kỹ thuật nhắm vào nhân viên hoặc khách hàng của chúng tôi.
- Thiếu header bảo mật hoặc khuyến nghị thực hành tốt mà không chứng minh được tác động.
- Website và ứng dụng do khách hàng của chúng tôi lưu trữ trên server ZoPanel.
Cách kiểm thử
- Chỉ kiểm thử trên server bạn sở hữu hoặc được phép kiểm thử. Hãy cài ZoPanel lên VPS của chính bạn; gói Free đủ cho phần lớn các nghiên cứu.
- Không truy cập, sửa hoặc xoá dữ liệu không thuộc về bạn. Nếu vô tình truy cập được dữ liệu của người khác, hãy dừng lại, không lưu giữ và báo cho chúng tôi.
- Không làm suy giảm website hay license server của chúng tôi đối với người dùng khác; việc quét tự động zopanel.net phải ở mức nhẹ nhàng.
Thời gian phản hồi mục tiêu
Đây là mục tiêu, không phải cam kết theo hợp đồng:
| Bước | Mục tiêu |
|---|---|
| Xác nhận đã nhận báo cáo | Trong 1 ngày làm việc |
| Đánh giá ban đầu và mức độ nghiêm trọng | Trong 5 ngày làm việc |
| Bản vá cho lỗi nghiêm trọng (critical) | Phát hành sớm nhất có thể, hướng tới 7 ngày |
| Bản vá cho lỗi mức cao | Hướng tới 30 ngày |
| Bản vá cho lỗi mức trung bình và thấp | Trong bản phát hành định kỳ, hướng tới 90 ngày |
Chúng tôi cập nhật tiến độ cho bạn trong quá trình khắc phục, thống nhất ngày công bố với bạn và mô tả bản vá trong nhật ký thay đổi sau khi phát hành. Bản vá tới các server qua cơ chế cập nhật tích hợp có chữ ký.
Bảo vệ pháp lý (safe harbor)
Nếu bạn hành động thiện chí và tuân theo chính sách này, chúng tôi sẽ:
- coi hoạt động nghiên cứu của bạn là được phép, và không khởi kiện hay hỗ trợ khởi kiện bạn vì hoạt động đó;
- không báo cáo bạn với cơ quan chức năng vì những hoạt động tuân theo chính sách này;
- cùng bạn tìm hiểu và giải quyết vấn đề nhanh chóng;
- ghi công công khai nếu bạn muốn.
Thiện chí nghĩa là: bạn báo cáo kịp thời cho chúng tôi, tránh xâm phạm quyền riêng tư, phá huỷ dữ liệu và gián đoạn dịch vụ, không khai thác lỗ hổng vượt quá mức cần thiết để chứng minh, và cho chúng tôi thời gian hợp lý để khắc phục trước khi công bố. Cam kết này chỉ áp dụng cho quyền khiếu nại của chính chúng tôi; chúng tôi không thể cho phép kiểm thử hệ thống thuộc về người khác. Nếu chưa chắc chắn, hãy hỏi chúng tôi trước.
Hiện chúng tôi chưa có chương trình thưởng lỗi (bug bounty) trả phí.
Thiết kế bảo mật
Để hiểu ZoPanel được xây dựng thế nào nhằm hạn chế tác động của một lỗi — panel web chạy không có quyền root, agent root chỉ nhận một danh sách thao tác cố định và kiểm tra lại mọi tham số, sandbox systemd cho từng tài khoản và ứng dụng Docker trong user namespace — xem tính năng bảo mật.