Zasady ujawniania podatności
Jak postępujemy ze znalezionymi podatnościami
W skrócie: ustalenia należą do projektu. Nigdy ich nie publikujemy, nie wyznaczamy terminów i udostępniamy dowody koncepcji wyłącznie osobom, które mogą naprawić kod.
Kto widzi raport
Raport ze skanowania jest dostępny wyłącznie pod prywatnym linkiem zawierającym losowy identyfikator. Raporty nie są nigdzie indeksowane ani udostępniane wyszukiwarkom. Nie przekazujemy ich osobom trzecim, z wyjątkiem dostawcy modelu AI, który przetwarza kod.
Każdy może rozpocząć skanowanie publicznego repozytorium, również osoba, która nie jest jego opiekunem. Dlatego raporty są przygotowane przede wszystkim z myślą o obrońcach: wyjaśniają błąd, jego przyczynę źródłową i sposób naprawy, a reproduktory pozostają ukryte do czasu, gdy ktoś potwierdzi prawo zapisu, commitując do repozytorium plik z tokenem.
Zgłoszone projekty
Raporty dotyczące zgłoszonych projektów są wysyłane e-mailem do potwierdzonej osoby kontaktowej primary_contact oraz maksymalnie pięciu adresów CC. Przed wysłaniem jakiegokolwiek raportu wymagane jest potwierdzenie adresu e-mail i dowód prawa zapisu.
Bez terminów
Ustalenia są generowane przez modele AI i nie są weryfikowane przez ludzi. Nie uważamy za właściwe wyznaczania terminu ujawnienia w przypadku ustaleń, których nikt nie zweryfikował, dlatego nigdy tego nie robimy. Decyzja o tym, kiedy i jak naprawić problem oraz ujawnić go, należy wyłącznie do projektu.
Nie publikujemy
Nie publikujemy ustaleń, nie sporządzamy porad bezpieczeństwa, nie tworzymy publicznych zgłoszeń ani nie występujemy o CVE w imieniu projektu. Jeśli chcesz wystąpić o CVE dla czegoś, co znaleźliśmy, możesz to zrobić — podanie identyfikatora ustalenia jest opcjonalne.
Zasady raportowania wspomaganego przez AI
Nasze raporty są zgodne z wytycznymi dotyczącymi raportów wspomaganych przez AI opublikowanymi przez największe projekty, w tym przez jądro Linux: najpierw podsumowanie, weryfikowalny wpływ zamiast spekulacji, proponowana łatka, commit wprowadzający błąd dla znacznika Fixes: oraz reproduktory udostępniane wyłącznie opiekunom. Jeśli przekazujesz ustalenie projektowi, najpierw zweryfikuj je samodzielnie.
Przechowywanie danych
Raporty ze skanowania przechowujemy przez 90 dni, a raporty dotyczące zgłoszonych projektów — tak długo, jak projekt pozostaje zgłoszony. Opiekunowie mogą poprosić nas o usunięcie dowolnego raportu: hello@ossscanner.org.
Podatności w ossscanner.org
Jeśli znajdziesz problem bezpieczeństwa w samej usłudze, napisz na hello@ossscanner.org. Odpowiemy w ciągu kilku dni i, jeśli zechcesz, podamy Twoje nazwisko jako autora zgłoszenia.