脆弱性開示ポリシー
発見した脆弱性への対応方法
要約:検出結果はプロジェクトのものです。公開や期限の設定は一切行わず、コードを修正できる人にのみ概念実証を提示します。
レポートを閲覧できる人
スキャンレポートは、ランダムな識別子を含む非公開リンクからのみ閲覧できます。レポートはどこにも一覧表示されず、検索エンジンから除外され、コードを処理するAIモデルのプロバイダー以外の第三者とは共有されません。
プロジェクトのメンテナーでない人も含め、誰でも公開リポジトリのスキャンを開始できます。そのため、レポートはまず防御側の役に立つよう作られています。バグ、その根本原因、修正案を説明し、リポジトリにトークンファイルをコミットして書き込み権限を証明するまで、再現用データは非表示にします。
登録済みプロジェクト
登録済みプロジェクトのレポートは、確認済みの主要連絡先と、最大5件のCCアドレスにメールで送信されます。レポートを送信する前に、メールアドレスの確認と書き込み権限の証明の両方が必要です。
期限なし
検出結果はAIモデルが生成したもので、人間によるレビューは行われていません。検証されていない検出結果に開示期限を設けるのは公平ではないと考えるため、期限は設定しません。いつ、どのように修正・開示するかは、全面的にプロジェクトの判断に委ねられます。
公開しません
検出結果の公開、アドバイザリの作成、公開Issueの登録、プロジェクトに代わってのCVE申請は行いません。発見した問題についてCVEを申請したい場合はご自由にどうぞ。検出結果IDを記載するかどうかは任意です。
AI支援による報告のルール
当サービスのレポートは、Linuxカーネルを含む主要プロジェクトが公開しているAI支援による報告のガイダンスに従っています。まず要約を示し、推測ではなく検証可能な影響を説明し、修正候補パッチとFixes:タグ用の導入コミットを提示し、再現用データはメンテナーにのみ共有します。検出結果をプロジェクトに転送する場合は、まずご自身で検証してください。
保持期間
スキャンレポートは90日間保持し、登録済みプロジェクトのレポートは登録が続く限り保持します。メンテナーはいつでもレポートの削除を依頼できます:hello@ossscanner.org。
ossscanner.orgの脆弱性
このサービス自体にセキュリティ上の問題を見つけた場合は、hello@ossscanner.orgまでメールでご連絡ください。数日以内に返信し、ご希望であればクレジットを記載します。