Kebijakan pengungkapan
Cara kami menangani kerentanan yang kami temukan
Singkatnya: temuan adalah milik proyek. Kami tidak pernah memublikasikannya, tidak pernah menetapkan tenggat, dan hanya menunjukkan bukti konsep kepada orang yang dapat memperbaiki kode.
Siapa yang melihat laporan
Laporan pemindaian hanya tersedia melalui tautan privatnya, yang memuat pengenal acak. Laporan tidak dicantumkan di mana pun, dikecualikan dari mesin pencari, dan tidak dibagikan kepada pihak ketiga selain penyedia model AI yang memproses kode tersebut.
Siapa pun dapat memulai pemindaian repositori publik, termasuk orang yang bukan pengelolanya. Karena itu, laporan dirancang untuk membantu pihak yang bertahan terlebih dahulu: laporan menjelaskan bug, akar penyebab, dan perbaikannya, sementara kasus reproduksi tetap tersembunyi sampai seseorang membuktikan akses tulis dengan melakukan commit berkas token ke repositori.
Proyek terdaftar
Laporan untuk proyek terdaftar dikirim melalui email kepada kontak utama yang telah dikonfirmasi dan hingga lima alamat CC. Konfirmasi email dan bukti akses tulis sama-sama diwajibkan sebelum laporan dikirim.
Tanpa tenggat
Temuan dihasilkan oleh model AI dan tidak ditinjau manusia. Kami rasa tidak adil menetapkan tenggat pengungkapan untuk temuan yang belum divalidasi siapa pun, jadi kami tidak pernah menetapkannya. Kapan dan bagaimana memperbaiki serta mengungkapkan kerentanan sepenuhnya merupakan keputusan proyek.
Kami tidak memublikasikan
Kami tidak memublikasikan temuan, menulis advisori, membuat isu publik, atau mengajukan CVE atas nama proyek. Jika Anda ingin mengajukan CVE untuk sesuatu yang kami temukan, silakan — mencantumkan ID temuan bersifat opsional.
Aturan pelaporan berbantuan AI
Laporan kami mengikuti panduan yang diterbitkan proyek-proyek besar untuk laporan berbantuan AI, termasuk panduan kernel Linux: mulai dengan ringkasan, jelaskan dampak yang dapat diverifikasi alih-alih spekulasi, sertakan kandidat patch, commit yang memperkenalkan bug untuk tag Fixes:, dan bagikan kasus reproduksi hanya kepada pengelola proyek. Jika Anda meneruskan temuan kepada proyek, harap verifikasi sendiri terlebih dahulu.
Retensi
Laporan pemindaian disimpan selama 90 hari; laporan proyek terdaftar disimpan selama proyek tersebut tetap terdaftar. Pengelola proyek dapat meminta kami menghapus laporan apa pun: hello@ossscanner.org.
Kerentanan di ossscanner.org
Jika Anda menemukan masalah keamanan pada layanan ini, silakan kirim email ke hello@ossscanner.org. Kami akan membalas dalam beberapa hari dan mencantumkan nama Anda sebagai kredit jika Anda menghendakinya.