Перейти к содержимому
ossscanner.org

Политика раскрытия уязвимостей

Как мы работаем с найденными уязвимостями

Кратко: обнаруженные уязвимости принадлежат проекту. Мы никогда не публикуем их, не устанавливаем сроки и показываем доказательства эксплуатации только тем, кто может исправить код.

Кто видит отчёт

Отчёт о проверке доступен только по приватной ссылке, содержащей случайный идентификатор. Отчёты нигде не публикуются списком, исключены из поисковых систем и не передаются третьим лицам, кроме поставщика модели ИИ, которая обрабатывает код.

Начать проверку общедоступного репозитория может любой, в том числе тот, кто не сопровождает этот проект. Поэтому отчёты в первую очередь помогают защитникам: в них описаны ошибка, её первопричина и способ исправления. Воспроизводящие тесты остаются скрытыми, пока кто-либо не подтвердит право на запись, добавив в репозиторий файл с токеном.

Зарегистрированные проекты

Отчёты по зарегистрированным проектам отправляются по электронной почте подтверждённому основному контактному лицу и не более чем на пять адресов в копии. Прежде чем отправить отчёт, необходимо подтвердить адрес электронной почты и доказать наличие доступа на запись.

Без сроков

Обнаружения генерируются моделями ИИ и не проверяются людьми. Мы не считаем справедливым устанавливать срок раскрытия для обнаружений, которые никто не проверил, поэтому никогда этого не делаем. Решение о том, когда и как исправлять уязвимость и раскрывать информацию о ней, полностью остаётся за проектом.

Мы не публикуем информацию об уязвимостях

Мы не публикуем информацию об обнаруженных уязвимостях, не составляем рекомендации по безопасности, не создаём публичные задачи и не запрашиваем CVE от имени проекта. Если вы хотите запросить CVE для найденной нами уязвимости, можете это сделать — указывать ID обнаружения необязательно.

Правила подготовки отчётов с помощью ИИ

Наши отчёты соответствуют рекомендациям крупных проектов по отчётам, подготовленным с помощью ИИ, в том числе рекомендациям ядра Linux: сначала краткое описание, затем проверяемое влияние, а не предположения, возможный патч, коммит, в котором появилась ошибка, для тега Fixes:, а также воспроизводящие тесты, доступные только сопровождающим. Если вы передаёте обнаружение проекту, сначала проверьте его самостоятельно.

Хранение данных

Отчёты о проверках хранятся 90 дней, а отчёты зарегистрированных проектов — пока проект остаётся зарегистрированным. Сопровождающие могут попросить нас удалить любой отчёт: hello@ossscanner.org.

Уязвимости в ossscanner.org

Если вы обнаружили проблему безопасности в самом сервисе, напишите на hello@ossscanner.org. Мы ответим в течение нескольких дней и укажем ваше имя, если вы этого хотите.