跳转到内容
ossscanner.org

披露政策

我们如何处理发现的漏洞

简而言之:发现归项目所有。我们绝不公开发布,也不设定期限;只有能够修复代码的人才能查看概念验证。

谁能查看报告

扫描报告仅可通过其私密链接查看,链接中包含随机标识符。报告不会在任何地方列出,不会被搜索引擎收录,也不会与第三方共享;处理代码的 AI 模型提供商除外。

任何人都可以发起对公开仓库的扫描,包括非维护者。因此,报告会优先帮助防御者:说明漏洞、根本原因和修复方案;概念验证则会隐藏起来,直到有人通过向仓库提交令牌文件证明自己拥有写入权限。

已注册项目

已注册项目的报告会通过电子邮件发送给已确认的主要联系人,以及最多五个抄送地址。发送任何报告前,都必须完成电子邮件确认并证明拥有写入权限。

不设期限

发现由 AI 模型生成,未经人工审核。我们认为,为未经验证的发现设定披露倒计时并不公平,因此绝不设定期限。何时以及如何修复和披露,完全由项目决定。

我们不公开发布

我们不会公开发布发现、撰写安全公告、提交公开问题,也不会代表项目申请 CVE。如果你想为我们发现的问题申请 CVE,欢迎申请——是否注明发现编号由你决定。

AI 辅助报告规则

我们的报告遵循大型项目针对 AI 辅助报告发布的指引,包括 Linux 内核的指引:先给出摘要,提供可验证的影响而非猜测,附上候选补丁,指出引入问题的提交以便添加 Fixes: 标签,并且只与维护者分享概念验证。如果你要将某项发现转发给项目,请先自行验证。

保留期限

扫描报告保留 90 天;已注册项目的报告会在项目保持注册期间保留。维护者可以要求我们删除任何报告:hello@ossscanner.org。

ossscanner.org 中的漏洞

如果你在本服务本身发现安全问题,请发送电子邮件至 hello@ossscanner.org。我们会在几天内回复;如果你愿意,我们也会注明你的贡献。