Политика раскрытия уязвимостей
Как мы работаем с найденными уязвимостями
Кратко: обнаруженные уязвимости принадлежат проекту. Мы никогда не публикуем их, не устанавливаем сроки и показываем доказательства эксплуатации только тем, кто может исправить код.
Кто видит отчёт
Отчёт о проверке доступен только по приватной ссылке, содержащей случайный идентификатор. Отчёты нигде не публикуются списком, исключены из поисковых систем и не передаются третьим лицам, кроме поставщика модели ИИ, которая обрабатывает код.
Начать проверку общедоступного репозитория может любой, в том числе тот, кто не сопровождает этот проект. Поэтому отчёты в первую очередь помогают защитникам: в них описаны ошибка, её первопричина и способ исправления. Воспроизводящие тесты остаются скрытыми, пока кто-либо не подтвердит право на запись, добавив в репозиторий файл с токеном.
Зарегистрированные проекты
Отчёты по зарегистрированным проектам отправляются по электронной почте подтверждённому основному контактному лицу и не более чем на пять адресов в копии. Прежде чем отправить отчёт, необходимо подтвердить адрес электронной почты и доказать наличие доступа на запись.
Без сроков
Обнаружения генерируются моделями ИИ и не проверяются людьми. Мы не считаем справедливым устанавливать срок раскрытия для обнаружений, которые никто не проверил, поэтому никогда этого не делаем. Решение о том, когда и как исправлять уязвимость и раскрывать информацию о ней, полностью остаётся за проектом.
Мы не публикуем информацию об уязвимостях
Мы не публикуем информацию об обнаруженных уязвимостях, не составляем рекомендации по безопасности, не создаём публичные задачи и не запрашиваем CVE от имени проекта. Если вы хотите запросить CVE для найденной нами уязвимости, можете это сделать — указывать ID обнаружения необязательно.
Правила подготовки отчётов с помощью ИИ
Наши отчёты соответствуют рекомендациям крупных проектов по отчётам, подготовленным с помощью ИИ, в том числе рекомендациям ядра Linux: сначала краткое описание, затем проверяемое влияние, а не предположения, возможный патч, коммит, в котором появилась ошибка, для тега Fixes:, а также воспроизводящие тесты, доступные только сопровождающим. Если вы передаёте обнаружение проекту, сначала проверьте его самостоятельно.
Хранение данных
Отчёты о проверках хранятся 90 дней, а отчёты зарегистрированных проектов — пока проект остаётся зарегистрированным. Сопровождающие могут попросить нас удалить любой отчёт: hello@ossscanner.org.
Уязвимости в ossscanner.org
Если вы обнаружили проблему безопасности в самом сервисе, напишите на hello@ossscanner.org. Мы ответим в течение нескольких дней и укажем ваше имя, если вы этого хотите.