Política de divulgação
Como tratamos as vulnerabilidades que encontramos
Em resumo: os achados pertencem ao projeto. Nunca os publicamos, nunca estabelecemos prazos e só mostramos provas de conceito a quem pode corrigir o código.
Quem vê um relatório
Um relatório de análise só pode ser acessado por meio de seu link privado, que contém um identificador aleatório. Os relatórios não são listados em lugar algum, são excluídos dos mecanismos de busca e não são compartilhados com terceiros, exceto com o provedor do modelo de IA que processa o código.
Qualquer pessoa pode iniciar uma análise de um repositório público, inclusive quem não o mantém. Por isso, os relatórios são elaborados para ajudar primeiro quem defende o código: explicam a falha, sua causa raiz e uma correção, enquanto os casos de reprodução ficam ocultos até que alguém comprove ter permissão de escrita fazendo commit de um arquivo de token no repositório.
Projetos inscritos
Os relatórios de projetos inscritos são enviados por email ao contato principal confirmado e a até cinco endereços em cópia (CC). A confirmação do email e a comprovação da permissão de escrita são obrigatórias antes do envio de qualquer relatório.
Sem prazos
Os achados são gerados por modelos de IA e não são revisados por pessoas. Não achamos justo iniciar a contagem de um prazo de divulgação para achados que ninguém validou, por isso nunca estabelecemos prazos. Quando e como corrigir e divulgar é uma decisão inteiramente do projeto.
Não publicamos
Não publicamos achados, não redigimos avisos de segurança, não abrimos issues públicas nem solicitamos CVEs em nome de um projeto. Se quiser solicitar um CVE para algo que encontramos, fique à vontade — mencionar o ID do achado é opcional.
Regras para relatórios assistidos por IA
Nossos relatórios seguem as diretrizes que grandes projetos publicaram para relatórios assistidos por IA, incluindo as do kernel do Linux: primeiro o resumo, impacto verificável em vez de especulação, um patch candidato, o commit que introduziu o problema para uma tag Fixes: e casos de reprodução compartilhados apenas com mantenedores. Se encaminhar um achado a um projeto, verifique-o você mesmo antes.
Retenção
Os relatórios de análises são mantidos por 90 dias; os relatórios de projetos inscritos, enquanto o projeto permanecer inscrito. Mantenedores podem pedir que excluamos qualquer relatório: hello@ossscanner.org.
Vulnerabilidades em ossscanner.org
Se encontrar um problema de segurança neste próprio serviço, envie um email para hello@ossscanner.org. Responderemos em alguns dias e daremos o crédito a você, se desejar.