Terima kasih telah membantu menjaga keamanan proyek ini.
Kami sangat menghargai laporan kerentanan keamanan yang disampaikan secara bertanggung jawab. Jika Anda menemukan masalah keamanan yang dapat memengaruhi pengguna, kontributor, atau infrastruktur proyek, mohon laporkan secara pribadi dan jangan membuka issue publik terlebih dahulu.
Untuk melaporkan kerentanan keamanan, silakan gunakan fitur Private Vulnerability Reporting GitHub:
https://github.com/rakitweb/rakitweb/security/advisories
Panduan GitHub tersedia di:
Jika Anda tidak dapat menggunakan fitur tersebut, silakan kirim laporan ke:
Agar kami dapat meninjau laporan dengan lebih cepat, mohon sertakan informasi berikut jika tersedia:
- Deskripsi kerentanan.
- Dampak yang mungkin ditimbulkan.
- Langkah-langkah untuk mereproduksi masalah.
- Bukti konsep (proof of concept) atau contoh yang relevan.
- Versi perangkat lunak yang terdampak.
- Saran mitigasi atau perbaikan (opsional).
Setiap laporan keamanan akan:
- Ditinjau oleh tim pemelihara proyek.
- Diverifikasi untuk memastikan validitas dan dampaknya.
- Diprioritaskan berdasarkan tingkat risiko.
- Diperbaiki dalam jangka waktu yang wajar sesuai tingkat keparahannya.
- Diungkapkan secara publik setelah perbaikan tersedia apabila diperlukan.
Kami berupaya menanggapi laporan yang valid secepat mungkin, namun waktu penanganan dapat bervariasi tergantung kompleksitas masalah.
Mohon untuk:
- Tidak mempublikasikan detail kerentanan sebelum perbaikan tersedia.
- Tidak mengeksploitasi kerentanan di luar yang diperlukan untuk membuktikan keberadaannya.
- Tidak mengakses, mengubah, atau menghapus data milik pihak lain.
- Tidak melakukan aktivitas yang dapat mengganggu layanan atau pengguna.
Kami menghargai penelitian keamanan yang dilakukan dengan itikad baik dan bertanggung jawab.
Perbaikan keamanan diprioritaskan untuk versi terbaru proyek.
Pengguna dan operator yang menjalankan proyek ini sendiri disarankan untuk:
- Menggunakan versi rilis terbaru.
- Memperbarui dependensi secara berkala.
- Menjaga file lock (
pnpm-lock.yaml,package-lock.json, atauyarn.lock) tetap mutakhir. - Mengikuti praktik keamanan yang sesuai untuk lingkungan produksi.
Untuk pertanyaan terkait keamanan:
Terima kasih atas bantuan Anda dalam menjaga keamanan proyek dan komunitas ini.