Spacc BBS Spacc BBS
    • Categorie
    • Recenti
    • Tag
    • Popolare
    • Mondo
    • Utenti
    • Gruppi
    • Registrati
    • Accedi
    La nuova BBS è in fase Alpha. I post precedenti al 22 luglio 2024 potrebbero non essere trasferibili, ma rimarranno disponibili per la lettura su /old/.

    This is a program that I've been championing within @nivenly over the past year, after we noticed that security vulnerabilities weren't being disclosed responsibly, and not enough research was going into the security of Fediverse software.

    Pianificato Fissato Bloccato Spostato Uncategorized
    fediversesecuritynivenlyfediversesecuri
    19 Post 10 Autori 0 Visualizzazioni
    Caricamento altri post
    • Da Vecchi a Nuovi
    • Da Nuovi a Vecchi
    • Più Voti
    Rispondi
    • Topic risposta
    Effettua l'accesso per rispondere
    Questa discussione è stata eliminata. Solo gli utenti con diritti di gestione possono vederla.
    • thisismissem@hachyderm.ioT Questo utente è esterno a questo forum
      thisismissem@hachyderm.io @thisismissem@hachyderm.io
      ultima modifica di

      One of the interesting clauses on the program is that we expect researchers and contributors to follow the Nivenly Covenant when reporting security vulnerabilities to be eligible for the program.

      We want to encourage positive contributions, after we've seen several announcements of security vulnerabilities where the reporter treated the project with disregard or insulted the team behind it. That isn't cool.

      We can together all make a safer fediverse.

      thisismissem@hachyderm.ioT 1 Risposta Ultima Risposta Rispondi Cita 0
      • thisismissem@hachyderm.ioT Questo utente è esterno a questo forum
        thisismissem@hachyderm.io @thisismissem@hachyderm.io
        ultima modifica di

        We also know that GitHub Sponsors isn't super ideal for payments, but it's a way for us to test the program and ensure compliance with KYC/AML and various other legal requirements.

        Hopefully in the future we'll be able to offer more ways to pay the bounties out, if the program continues.

        thisismissem@hachyderm.ioT 1 Risposta Ultima Risposta Rispondi Cita 0
        • box464@mastodon.socialB Questo utente è esterno a questo forum
          box464@mastodon.social @thisismissem@hachyderm.io
          ultima modifica di

          @thisismissem Thanks for your advocacy work on this!

          1 Risposta Ultima Risposta Rispondi Cita 0
          • sbectol@toot.walesS Questo utente è esterno a questo forum
            sbectol@toot.wales @thisismissem@hachyderm.io
            ultima modifica di

            @thisismissem hi sorry if this isn't wanted but you've a typo in the first post "after we noticed that security vulnerabilities weren't being responsibly.." think maybe you forgot to write a word?

            Keep up the good work

            thisismissem@hachyderm.ioT 1 Risposta Ultima Risposta Rispondi Cita 0
            • thisismissem@hachyderm.ioT Questo utente è esterno a questo forum
              thisismissem@hachyderm.io @sbectol@toot.wales
              ultima modifica di

              @Sbectol oh, good catch! My brains' off in the clouds today, I swear 😅

              1 Risposta Ultima Risposta Rispondi Cita 0
              • thisismissem@hachyderm.ioT Questo utente è esterno a questo forum
                thisismissem@hachyderm.io @thisismissem@hachyderm.io
                ultima modifica di

                aaand aaah, TechCrunch have covered the announcement! Thanks @Sarahp!

                https://techcrunch.com/2025/04/02/a-new-security-fund-opens-up-to-help-protect-the-fediverse/

                thenexusofprivacy@infosec.exchangeT phillycodehound@indieweb.socialP 2 Risposte Ultima Risposta Rispondi Cita 0
                • rwg@aoir.socialR Questo utente è esterno a questo forum
                  rwg@aoir.social @thisismissem@hachyderm.io
                  ultima modifica di

                  @thisismissem @nivenly this is such a cool and needed project!

                  1 Risposta Ultima Risposta Rispondi Cita 0
                  • quillmatiq@mastodon.socialQ Questo utente è esterno a questo forum
                    quillmatiq@mastodon.social @thisismissem@hachyderm.io
                    ultima modifica di

                    @thisismissem @nivenly This is awesome - congrats and so excited that you're a part of this!

                    thisismissem@hachyderm.ioT 1 Risposta Ultima Risposta Rispondi Cita 0
                    • thisismissem@hachyderm.ioT Questo utente è esterno a questo forum
                      thisismissem@hachyderm.io @quillmatiq@mastodon.social
                      ultima modifica di

                      @quillmatiq @nivenly it's something I'm really proud of, and hopefully it can help do some good.

                      1 Risposta Ultima Risposta Rispondi Cita 0
                      • thenexusofprivacy@infosec.exchangeT Questo utente è esterno a questo forum
                        thenexusofprivacy@infosec.exchange @thisismissem@hachyderm.io
                        ultima modifica di

                        A great project! Thanks @Sarahp for covering it!

                        1 Risposta Ultima Risposta Rispondi Cita 0
                        • miah@hachyderm.ioM Questo utente è esterno a questo forum
                          miah@hachyderm.io @thisismissem@hachyderm.io
                          ultima modifica di

                          @thisismissem @nivenly This is amazing. Congratulations, and good work!

                          thisismissem@hachyderm.ioT 1 Risposta Ultima Risposta Rispondi Cita 0
                          • thisismissem@hachyderm.ioT Questo utente è esterno a questo forum
                            thisismissem@hachyderm.io @miah@hachyderm.io
                            ultima modifica di

                            @miah @nivenly thank you!

                            1 Risposta Ultima Risposta Rispondi Cita 0
                            • phillycodehound@indieweb.socialP Questo utente è esterno a questo forum
                              phillycodehound@indieweb.social @thisismissem@hachyderm.io
                              ultima modifica di

                              @thisismissem @Sarahp This is awesome!

                              1 Risposta Ultima Risposta Rispondi Cita 0
                              • julian@community.nodebb.orgJ Questo utente è esterno a questo forum
                                julian@community.nodebb.org @thisismissem@hachyderm.io
                                ultima modifica di julian@community.nodebb.org

                                @thisismissem@hachyderm.io what would buy-in from fediverse software look like?

                                NodeBB has its own bug bounty program that awards reporters directly, but if the FSF were to shoulder the grunt work of reporting (and act as a liaison between us and the reporter), we'd be happy to discuss covering the reward and associated costs, for reports that come from Nivenly directly.

                                1 Risposta Ultima Risposta Rispondi Cita 0
                                • julian@community.nodebb.orgJ julian@community.nodebb.org shared this topic on
                                • thisismissem@hachyderm.ioT Questo utente è esterno a questo forum
                                  thisismissem@hachyderm.io
                                  ultima modifica di

                                  @julian you're still receiving the vulnerability reports directly with the Fediverse Security Fund; we pay *after* you've confirmed & patched.

                                  I wasn't aware of your bug bounty program, but could list that alongside your project.

                                  julian@community.nodebb.orgJ 1 Risposta Ultima Risposta Rispondi Cita 0
                                  • julian@community.nodebb.orgJ Questo utente è esterno a questo forum
                                    julian@community.nodebb.org @thisismissem@hachyderm.io
                                    ultima modifica di julian@community.nodebb.org

                                    @thisismissem@hachyderm.io great. I'm thinking that for reports coming from Fediverse Security Fund directly, we'd cover the reward portion (the High (7.0 - 8.9) – $250 USD, Critical (9.0+) – $500 USD) part, either directly to the reporter or more likely through an in-kind donation back to the fund.

                                    Also the fund may need a better acronym... FSF 😅

                                    1 Risposta Ultima Risposta Rispondi Cita 0
                                    • Primo post
                                      Ultimo post