취약점 공개 정책
발견한 취약점을 처리하는 방법
요약: 취약점 의심 사항은 프로젝트의 것입니다. 당사는 이를 공개하거나 기한을 정하지 않으며, 코드를 수정할 수 있는 사람에게만 개념 증명을 보여 줍니다.
보고서를 볼 수 있는 사람
스캔 보고서는 무작위 식별자가 포함된 비공개 링크에서만 확인할 수 있습니다. 보고서는 어디에도 목록으로 공개되지 않고, 검색 엔진에서 제외되며, 코드를 처리하는 AI 모델 제공업체 외의 제3자와 공유되지 않습니다.
프로젝트를 관리하지 않는 사람도 공개 저장소를 스캔할 수 있습니다. 따라서 보고서는 우선 방어자를 돕도록 작성됩니다. 버그와 근본 원인, 수정 방법을 설명하고, 저장소에 토큰 파일을 커밋해 쓰기 권한을 증명할 때까지 재현 입력은 숨겨 둡니다.
등록된 프로젝트
등록된 프로젝트의 보고서는 확인된 기본 연락처와 최대 5개의 참조 주소로 이메일 발송됩니다. 보고서를 보내기 전에 이메일 확인과 쓰기 권한 증명이 모두 필요합니다.
기한 없음
취약점 의심 사항은 AI 모델이 생성하며 사람이 검토하지 않습니다. 검증되지 않은 내용에 공개 기한을 적용하는 것은 공정하지 않다고 생각하므로 기한을 정하지 않습니다. 언제, 어떻게 수정하고 공개할지는 전적으로 프로젝트의 결정입니다.
공개하지 않음
당사는 취약점 의심 사항을 공개하거나, 보안 권고문을 작성하거나, 공개 이슈를 등록하거나, 프로젝트를 대신해 CVE를 요청하지 않습니다. 당사가 발견한 내용에 대해 CVE를 요청하고 싶다면 직접 요청하셔도 됩니다. 취약점 의심 사항 ID를 표시할지는 선택 사항입니다.
AI 지원 보고 규칙
당사 보고서는 주요 프로젝트가 AI 지원 보고서에 관해 공개한 지침을 따릅니다. 여기에는 Linux 커널의 지침도 포함됩니다. 요약을 먼저 제시하고, 추측이 아닌 검증 가능한 영향을 설명하며, 후보 패치와 Fixes: 태그에 사용할 문제 도입 커밋을 제공하고, 재현 입력은 메인테이너에게만 공유합니다. 프로젝트에 취약점 의심 사항을 전달하기 전에 직접 검증해 주세요.
보관
스캔 보고서는 90일 동안 보관하고, 등록된 프로젝트의 보고서는 등록 상태가 유지되는 동안 보관합니다. 메인테이너는 hello@ossscanner.org로 요청해 보고서를 삭제할 수 있습니다.
ossscanner.org의 취약점
서비스 자체의 보안 문제를 발견하면 hello@ossscanner.org로 이메일을 보내 주세요. 며칠 내에 답변드리며, 원하시면 제보자 크레딧을 표시하겠습니다.