Skip to content

Latest commit

 

History

History
51 lines (31 loc) · 5.66 KB

File metadata and controls

51 lines (31 loc) · 5.66 KB

安全策略

报告漏洞

请不要为漏洞、凭据泄露、认证绕过或其他可被利用的行为创建公开 Issue 或 Discussion。公开报告中不得包含访问令牌、刷新令牌、OAuth 授权码、Cookie、Webhook 密钥、私有仓库 URL 或未脱敏的 API 响应。

请将安全问题发送至项目维护者的私下邮箱 security@openatom.club,不要在公开 Issue 或 Discussion 中披露细节。如果暂时无法发送邮件,可先通过不包含敏感信息的公开消息向维护者确认收件方式;不要在这条询问中附带复现细节或秘密材料。

在安全可行的情况下,私下报告可以包含:

  • 受影响的版本、提交或软件包;
  • 操作系统和安装方式;
  • 简明的影响说明;
  • 最小复现步骤或已脱敏的概念验证;
  • 是否可能暴露了凭据或私有数据。

请同时提供便于维护者联系你的方式及期望的署名方式(也可以匿名)。使用测试账号、虚构数据和最小化的概念验证,不要附带真实令牌、Cookie、授权码或其他秘密材料。不要把复现材料上传到公开粘贴站、公开 PR、CI 日志或 Release 附件;如需传输不宜直接邮件发送的材料,先通过上述邮箱协商私密传输方式。

在公开披露前,请给予维护者合理的时间进行调查、准备修复并协调下游通知。

凭据暴露

如果令牌、Cookie、OAuth 授权码、Webhook 密钥或发布凭据可能已经暴露,请立即撤销或轮换。仅从当前代码树中删除敏感值,并不能将其从 Git 历史或已有日志中移除。

支持的版本

安全修复将针对最新发布版本和当前 main 分支进行评估。是否需要回移到旧版本分支或下游软件包,由维护者根据影响范围决定。

项目不提供固定期限的 LTS 或旧版本安全维护承诺。开发快照不等同于已验证的安全发布;受影响范围和可升级的修复版本以具体安全公告为准。下游维护周期由各包管理器维护者决定,不能仅凭其版本号推断是否已回移补丁。

处理流程

维护者会在条件允许时确认收到私下报告,复现或评估问题,协调修复,并通过私下渠道沟通发布或披露决定。项目不承诺固定的响应或修复时限。

确认收件不代表漏洞已被确认。报告者未收到回复时,可在同一邮件线程跟进;项目没有全天候值守保证。维护者应在调查有进展、需要补充材料或计划改变时通过原私密渠道更新报告者。

  1. 评估与限制传播:确认影响版本、安装渠道、攻击前提及是否存在凭据泄露或正在发生的利用。仅向修复所需的维护者共享脱敏材料;如需提前通知下游,先约定接收者、范围及披露时间。
  2. 私下准备修复:在访问受限的环境复现、修复和测试,不将未披露的补丁或可利用细节放入公开分支、PR、CI 或开发快照。若无法提供私密协作环境,先协商替代方式,不把公开 PR 当作私密渠道。
  3. 协调发布时间:与报告者协商修复、公告和概念验证的公开顺序及时间,不要求无限期保密。若已有公开利用或延迟会扩大风险,维护者可先发布脱敏缓解措施或提前披露,并向报告者说明原因;不得把等待所有下游更新作为无限延期条件。
  4. 发布并跟踪:按下节和发布指南发布修复与公告,向报告者反馈验证结果和公开链接。只有在获得同意后才公开报告者的身份;详细利用材料是否及何时公开需另行协调。

修复、公告与下游通知

安全公告以 AtomGit 的修复版本 Release 说明为公开入口;尚无修复版本时,可在 AtomGit Discussion 发布不含秘密材料的缓解公告,并在修复发布后相互链接。公告至少列出受影响范围、影响与前提、修复版本/提交、升级或缓解步骤、发布日期及各渠道的交付状态。若已获分配 CVE 或其他编号,附上编号;项目不承诺一定获得编号。

  • AtomGit Release:准备新的修复版本和不可变 tag,验证发布制品、安装脚本及校验和。公开补丁会暴露问题线索,须纳入披露计划;不要移动既有 tag 或静默替换已发布的漏洞版本制品。
  • npm:在对应 AtomGit Release 验证后,按发布指南发布七个平台包和主启动包的同一修复版本,完成所需审批并回读验证。仅创建 stage 不代表用户已能安装修复。部分包尚未公开时,在公告中明确标记未完成,并提供已验证的 Release 安装途径。
  • 下游包管理器:协调 Homebrew Core、项目 Homebrew Tap、Scoop、WinGet、Nix/NixOS、OpenKylin 和 AUR 的维护者更新或回移补丁;逐项记录通知、PR/包版本及验证状态。项目维护的自动更新任务也必须检查结果,外部仓库的审核和发布不受本项目时限保证。公开下游 Issue/PR 只能在协调披露后使用,披露前使用双方确认的私密渠道。
  • GitHub mirror:在允许公开后同步修复提交和 tag;如同步 Release 说明及附件,也须核对其与 AtomGit 源版本一致。镜像不承载本项目的 Issue/PR 协作,不作为私密报告入口;镜像读者仍通过本策略中的邮箱报告,通过 AtomGit 公告跟踪状态。镜像同步不代表 npm 或其他下游已经更新。

维护者应在公告中持续更新尚未交付的渠道,并说明可用替代安装方式或缓解措施。已经泄露的凭据仍须撤销或轮换,安装修复版本不能恢复其保密性。