Açıklama politikası
Bulduğumuz güvenlik açıklarını nasıl ele alıyoruz
Kısaca: bulgular projeye aittir. Bunları asla yayımlamayız, son tarih belirlemeyiz ve kavram kanıtlarını yalnızca kodu düzeltebilecek kişilere gösteririz.
Raporu kimler görebilir
Tarama raporuna yalnızca rastgele bir tanımlayıcı içeren özel bağlantısı üzerinden erişilebilir. Raporlar hiçbir yerde listelenmez, arama motorlarının dizine eklemesi engellenir ve kodu işleyen yapay zekâ modeli sağlayıcısı dışında üçüncü taraflarla paylaşılmaz.
Herkes, projeyi bakımı altında tutmayan kişiler de dâhil olmak üzere, herkese açık bir deponun taramasını başlatabilir. Bu nedenle raporlar öncelikle savunmaya yardımcı olacak şekilde hazırlanır: hatayı, kök nedenini ve çözümünü açıklar; kodu değiştirme erişimi, depoya bir belirteç dosyası commit edilerek kanıtlanana kadar yeniden üreticiler gizli tutulur.
Kayıtlı projeler
Kayıtlı projelerin raporları, onaylanmış birincil iletişim kişisine ve en fazla beş CC adresine e-postayla gönderilir. Herhangi bir rapor gönderilmeden önce hem e-posta doğrulaması hem de yazma erişiminin kanıtlanması gerekir.
Son tarih yok
Bulgular yapay zekâ modelleri tarafından oluşturulur ve insanlar tarafından incelenmez. Kimsenin doğrulamadığı bulgular için açıklama süresi başlatmanın adil olduğunu düşünmüyoruz; bu yüzden hiçbir zaman son tarih belirlemiyoruz. Düzeltme ve açıklama zamanlaması ve yöntemi tamamen projenin kararıdır.
Yayımlamıyoruz
Bulguları yayımlamıyor, güvenlik duyuruları yazmıyor, herkese açık sorun kayıtları açmıyor veya proje adına CVE talep etmiyoruz. Bulduğumuz bir sorun için CVE talep etmek isterseniz bunu yapabilirsiniz — bulgu kimliğine atıfta bulunmak isteğe bağlıdır.
Yapay zekâ destekli bildirim kuralları
Raporlarımız, Linux çekirdeğininki de dâhil olmak üzere büyük projelerin yapay zekâ destekli bildirimler için yayımladığı yönergeleri izler: önce özet, varsayım yerine doğrulanabilir etki, önerilen bir yama, Fixes: etiketi için hataya yol açan commit ve yalnızca proje bakıcılarıyla paylaşılan yeniden üreticiler. Bir bulguyu bir projeye iletirseniz lütfen önce kendiniz doğrulayın.
Saklama
Tarama raporları 90 gün, kayıtlı projelerin raporları ise proje kayıtlı kaldığı sürece saklanır. Proje bakıcıları herhangi bir raporun silinmesini isteyebilir: hello@ossscanner.org.
ossscanner.org'daki güvenlik açıkları
Hizmetin kendisinde bir güvenlik sorunu bulursanız lütfen hello@ossscanner.org adresine e-posta gönderin. Birkaç gün içinde yanıt veririz ve isterseniz size teşekkür ederiz.