Patakaran sa pagsisiwalat
Kung paano namin pinangangasiwaan ang mga kahinaang natutuklasan namin
Maikling bersyon: sa proyekto ang mga finding. Hindi namin kailanman inilalathala ang mga ito, nagtatakda ng mga deadline, o nagpapakita ng mga proof of concept sa sinumang hindi makapag-aayos ng code.
Sino ang nakakakita ng ulat
Sa pamamagitan lamang ng pribadong link nito, na naglalaman ng random na identifier, maa-access ang ulat ng scan. Hindi nakalista saanman ang mga ulat, hindi ini-index ng mga search engine, at hindi ibinabahagi sa mga third party maliban sa provider ng AI model na nagpoproseso ng code.
Sinuman ay maaaring magsimula ng scan sa isang pampublikong repository, pati ang mga taong hindi nagpapanatili nito. Kaya idinisenyo ang mga ulat para unahin ang pagtulong sa mga tagapagtanggol: ipinapaliwanag ng mga ito ang bug, ang ugat na sanhi nito, at ang solusyon, habang nananatiling nakatago ang mga reproducer hanggang mapatunayan ng isang tao na may access siya para magsulat sa repository sa pamamagitan ng pag-commit ng token file rito.
Mga proyektong nagpatala
Ipinapadala sa pamamagitan ng email ang mga ulat para sa mga proyektong nagpatala sa kumpirmadong pangunahing contact at hanggang limang CC address. Kailangang makumpirma ang email at mapatunayan ang access para makapagsulat bago magpadala ng anumang ulat.
Walang mga deadline
Mga AI model ang gumagawa ng mga finding at hindi sinusuri ng mga tao ang mga ito. Sa tingin namin, hindi makatarungang magtakda ng takdang panahon ng pagsisiwalat para sa mga finding na hindi pa napatutunayan, kaya hindi kami kailanman nagtatakda nito. Ganap na nasa pasya ng proyekto kung kailan at paano aayusin at isisiwalat ang mga ito.
Hindi kami naglalathala
Hindi kami naglalathala ng mga finding, gumagawa ng mga advisory, nagbubukas ng mga pampublikong issue, o humihiling ng mga CVE para sa isang proyekto. Kung gusto mong humiling ng CVE para sa natuklasan namin, malaya kang gawin iyon — opsyonal ang pagbibigay-kredito sa finding ID.
Mga tuntunin sa pag-uulat na tinulungan ng AI
Sinusunod ng aming mga ulat ang gabay na inilathala ng mga pangunahing proyekto para sa mga ulat na tinulungan ng AI, kabilang ang gabay ng Linux kernel: unahin ang buod, ilahad ang mapatutunayang epekto sa halip na haka-haka, magsama ng posibleng patch, tukuyin ang commit na nagpasok ng bug para sa tag na Fixes:, at ibahagi lamang ang mga reproducer sa mga maintainer. Kung ipapasa mo sa isang proyekto ang isang finding, tiyakin mo muna mismo na tama ito.
Pagpapanatili ng datos
Itinatago ang mga ulat ng scan nang 90 days, at ang mga ulat ng mga proyektong nagpatala hangga't nananatiling nakatala ang proyekto. Maaaring hilingin sa amin ng mga maintainer na burahin ang anumang ulat: hello@ossscanner.org.
Mga kahinaan sa ossscanner.org
Kung makatuklas ka ng isyu sa seguridad sa mismong serbisyong ito, mag-email sa hello@ossscanner.org. Sasagot kami sa loob ng ilang araw at kikilalanin ka kung nanaisin mo.