Naar de inhoud
ossscanner.org

Openbaarmakingsbeleid

Hoe we omgaan met de kwetsbaarheden die we vinden

Kort gezegd: bevindingen zijn eigendom van het project. We publiceren ze nooit, stellen nooit termijnen vast en tonen proof-of-concept-code alleen aan mensen die de code kunnen repareren.

Wie een rapport kan inzien

Een scanrapport is alleen beschikbaar via de privékoppeling, die een willekeurige identificatiecode bevat. Rapporten worden nergens vermeld, uitgesloten van zoekmachines en niet gedeeld met derden, behalve met de aanbieder van het AI-model die de code verwerkt.

Iedereen kan een scan van een openbare repository starten, ook mensen die het project niet onderhouden. Daarom zijn rapporten in de eerste plaats bedoeld om verdedigers te helpen: ze beschrijven de bug, de grondoorzaak en een oplossing, terwijl reproductiecode verborgen blijft totdat iemand schrijfrechten aantoont door een tokenbestand aan de repository toe te voegen.

Aangemelde projecten

Rapporten over aangemelde projecten worden per e-mail verstuurd naar het bevestigde primaire contact en maximaal vijf CC-adressen. Zowel e-mailbevestiging als bewijs van schrijfrechten is vereist voordat een rapport wordt verstuurd.

Geen termijnen

Bevindingen worden gegenereerd door AI-modellen en niet door mensen beoordeeld. We vinden het niet eerlijk om een openbaarmakingstermijn te verbinden aan bevindingen die niemand heeft gevalideerd, dus stellen we die nooit vast. Het is volledig aan het project om te beslissen wanneer en hoe het een bug oplost en openbaar maakt.

We publiceren niets

We publiceren geen bevindingen, schrijven geen beveiligingsadviezen, melden geen openbare issues en vragen namens een project geen CVE's aan. Wil je een CVE aanvragen voor iets wat we hebben gevonden, dan staat je dat vrij — vermelding van de bevinding-ID is optioneel.

Regels voor AI-ondersteunde meldingen

Onze rapporten volgen de richtlijnen die grote projecten hebben gepubliceerd voor AI-ondersteunde meldingen, waaronder die van de Linux-kernel: begin met een samenvatting, beschrijf verifieerbare impact in plaats van speculatie, voeg een mogelijke patch toe, vermeld de commit die de bug introduceerde voor een Fixes:-tag en deel reproductiecode alleen met projectonderhouders. Als je een bevinding doorstuurt naar een project, controleer die dan eerst zelf.

Bewaartermijn

Scanrapporten worden 90 dagen bewaard; rapporten van aangemelde projecten zolang het project aangemeld blijft. Projectonderhouders kunnen ons vragen een rapport te verwijderen: hello@ossscanner.org.

Kwetsbaarheden in ossscanner.org

Als je een beveiligingsprobleem in deze dienst zelf vindt, stuur dan een e-mail naar hello@ossscanner.org. We reageren binnen enkele dagen en vermelden je naam als je dat wilt.