سطح صغير، ومراجعة منشورة
يحمل Missivus بيانات اعتماد تستطيع إرسال البريد باسم شركتك. وهذا بالضبط نوع الشيفرة التي ينبغي مراجعتها سطرًا سطرًا وتوثيقها علنًا — وهذا ما جرى.
النموذج الأمني في فقرة واحدة
سياسة وصول التطبيق في Exchange هي ما يحصر نطاق الضرر. وكل نتيجة أدناه محتواة بها — فحتى بيانات اعتماد مخترقة بالكامل لا تستطيع إلا الإرسال من صندوق بريد مشترك واحد، ولا شيء غير ذلك. ولهذا يعامل دليل التثبيت السياسة كخطوة إلزامية مع أمر تحقق، لا كتحصين اختياري.
ما الذي غطته المراجعة
خضعت شجرة الإصدار v0.1.1 للتدقيق بعد أول نشر حي — ناقل Graph، ونموذج الإعدادات، وطريقة رسالة الاختبار في واجهة البرمجة، ومكوّن Vue، فُحصت جميعها بحثًا عن تسرّب الأسرار عبر السجلات واستجابات الواجهة ومصدر HTML ووحدة تحكم المتصفح؛ وعن المصادقة وحماية CSRF على سطح الواجهة؛ وعن التحقق من المدخلات في كل إعداد؛ وعمّا إذا كانت أجسام أخطاء Graph تستطيع الوصول إلى غير المستخدم المتميز. وقد جرى التحقق من كل ادعاء بشأن سلوك Matomo مقابل شيفرة Matomo نفسها، لا من الذاكرة.
النتائج، بصراحة
أُصلحت قبل الإصدار
- كان تجاوز عنوان القاعدة قادرًا على توجيه سر العميل إلى مضيف مهاجم — والعناوين الآن يجري التحقق من كونها أصولًا https مجردة قبل بناء أي طلب.
- كان عطل شبكي في منتصف الرفع قد يسرّب عنوان رفع مُصادَقًا مسبقًا إلى السجل — وقد صار الآن يُحوَّل ويُحجب مثل أي إخفاق آخر.
- كانت الإعدادات تقبل أي نص — وكل حقل الآن يتحقق من شكله، فيفشل Secret ID الملصوق عند الحفظ، لا كخطأ مبهم من Microsoft لاحقًا.
- كانت طريقة رسالة الاختبار في الواجهة تقبل أي مستلم وتستجيب لـ GET — وصارت الآن POST فقط بعنوان مُتحقَّق منه، وبعيدًا عن سجلات وصول الخادم.
تم التحقق من سلامتها
- لا تصل الأسرار أبدًا إلى مصدر HTML ولا إلى استجابة الواجهة ولا إلى وحدة تحكم المتصفح — فحقول كلمات المرور تُقنّعها نواة Matomo، وتضيف الإضافة حارسين خاصين بها فوق ذلك.
- استدعاء الاختبار محمي من CSRF بنموذج الرموز في Matomo، مع قاعدة POST فقط أُضيفت كدفاع في العمق.
- كل ما يُسجَّل أو يُطلَق كاستثناء يمر عبر حاجب يمحو الأسرار المعروفة بقيمتها وبيانات الاعتماد بشكلها — الرموز، والتأكيدات، وترويسات bearer، وعناوين الرفع — ويفشل مغلقًا.
مقايضات مقبولة وموثّقة
- رمز الوصول قصير العمر يُخزَّن مؤقتًا في ذاكرة Matomo المدعومة بالملفات — ومن يستطيع قراءتها يستطيع أصلًا قراءة إعدادات Matomo التي قد تحوي السر نفسه. ويخفف من ذلك عمره البالغ 55 دقيقة وسياسة الوصول.
- يستطيع المستخدم المتميز إرسال رسائل اختبار بلا حد — وهذا ناقل إزعاج لا ناقل امتياز؛ فالمستخدم المتميز يستطيع أصلًا إعادة ضبط البريد كليًا.
- السر المُدخَل في واجهة الإعدادات يُخزَّن غير مشفّر في قاعدة بيانات Matomo — ومستويا ملف الإعدادات ومتغيرات البيئة موجودان تحديدًا كي لا يضطر لذلك، وهما يتقدمان عليه.
الإبلاغ عن ثغرة
راسلنا على العنوان أدناه بالتفاصيل. ونرجو أن تمنحنا فرصة إصلاح المشكلة قبل أن تصبح علنية — ولا تُضمّن أبدًا سر عميل أو شهادة أو ملف PEM في أي بلاغ.
جهة اتصال الأمان: …