Przejdź do treści
ossscanner.org

Zasady ujawniania podatności

Jak postępujemy ze znalezionymi podatnościami

W skrócie: ustalenia należą do projektu. Nigdy ich nie publikujemy, nie wyznaczamy terminów i udostępniamy dowody koncepcji wyłącznie osobom, które mogą naprawić kod.

Kto widzi raport

Raport ze skanowania jest dostępny wyłącznie pod prywatnym linkiem zawierającym losowy identyfikator. Raporty nie są nigdzie indeksowane ani udostępniane wyszukiwarkom. Nie przekazujemy ich osobom trzecim, z wyjątkiem dostawcy modelu AI, który przetwarza kod.

Każdy może rozpocząć skanowanie publicznego repozytorium, również osoba, która nie jest jego opiekunem. Dlatego raporty są przygotowane przede wszystkim z myślą o obrońcach: wyjaśniają błąd, jego przyczynę źródłową i sposób naprawy, a reproduktory pozostają ukryte do czasu, gdy ktoś potwierdzi prawo zapisu, commitując do repozytorium plik z tokenem.

Zgłoszone projekty

Raporty dotyczące zgłoszonych projektów są wysyłane e-mailem do potwierdzonej osoby kontaktowej primary_contact oraz maksymalnie pięciu adresów CC. Przed wysłaniem jakiegokolwiek raportu wymagane jest potwierdzenie adresu e-mail i dowód prawa zapisu.

Bez terminów

Ustalenia są generowane przez modele AI i nie są weryfikowane przez ludzi. Nie uważamy za właściwe wyznaczania terminu ujawnienia w przypadku ustaleń, których nikt nie zweryfikował, dlatego nigdy tego nie robimy. Decyzja o tym, kiedy i jak naprawić problem oraz ujawnić go, należy wyłącznie do projektu.

Nie publikujemy

Nie publikujemy ustaleń, nie sporządzamy porad bezpieczeństwa, nie tworzymy publicznych zgłoszeń ani nie występujemy o CVE w imieniu projektu. Jeśli chcesz wystąpić o CVE dla czegoś, co znaleźliśmy, możesz to zrobić — podanie identyfikatora ustalenia jest opcjonalne.

Zasady raportowania wspomaganego przez AI

Nasze raporty są zgodne z wytycznymi dotyczącymi raportów wspomaganych przez AI opublikowanymi przez największe projekty, w tym przez jądro Linux: najpierw podsumowanie, weryfikowalny wpływ zamiast spekulacji, proponowana łatka, commit wprowadzający błąd dla znacznika Fixes: oraz reproduktory udostępniane wyłącznie opiekunom. Jeśli przekazujesz ustalenie projektowi, najpierw zweryfikuj je samodzielnie.

Przechowywanie danych

Raporty ze skanowania przechowujemy przez 90 dni, a raporty dotyczące zgłoszonych projektów — tak długo, jak projekt pozostaje zgłoszony. Opiekunowie mogą poprosić nas o usunięcie dowolnego raportu: hello@ossscanner.org.

Podatności w ossscanner.org

Jeśli znajdziesz problem bezpieczeństwa w samej usłudze, napisz na hello@ossscanner.org. Odpowiemy w ciągu kilku dni i, jeśli zechcesz, podamy Twoje nazwisko jako autora zgłoszenia.