Skip to content

Security: multi-zhangyang/firefox-ip-protection-pool

Security

SECURITY.md

安全政策

支持范围

本项目目前没有维护多个长期支持版本。安全修复会优先提交到最新的 main 分支;使用者应及时更新到最新提交。

适合按安全问题报告的情况包括但不限于:

  • SOCKS5/HTTP 监听认证绕过或意外的非回环开放代理。
  • ProxyPass JWT、FxA token、Cookie、监听密码或带认证代理 URL 泄漏。
  • HTTP 请求边界混淆、请求走私、非幂等请求重放或跨客户端数据混用。
  • 导出文件、缓存、日志或浏览器产物的权限与脱敏问题。
  • 可由非受信 Remote Settings 记录或上游响应触发的代码执行、任意文件写入或高影响拒绝服务。

私下报告

请优先使用 GitHub 的私有漏洞报告页面:

https://github.com/multi-zhangyang/firefox-ip-protection-pool/security/advisories/new

如果该功能暂时不可用,请先通过仓库维护者的 GitHub 主页请求一个私密联系渠道。在修复发布前,不要在公开 issue、discussion、pull request、聊天记录或社交媒体中披露漏洞细节。

报告建议包含:

  • 受影响的版本或 commit,以及 Python 版本和操作系统。
  • 影响、攻击前置条件与你已确认的安全边界。
  • 最小化、可重现且已脱敏的步骤或测试代码。
  • 可能的缓解方案,以及是否已在其他地方披露。

绝对不要提交真实凭据

即使是私下报告,也请使用无效占位符或专门创建的测试凭据,并且删除与漏洞无关的个人数据。不要以附件形式提供或粘贴:

  • 仍有效的 ProxyPass JWT、FxA access/session token 或邮箱验证码。
  • 真实邮箱、密码、Cookie、HAR、浏览器 storage 或 profile。
  • 完整的带认证代理 URL、监听认证文件或未脱敏日志。
  • 与报告无关的真实出口 IP、账号元数据或运行时数据目录。

如果真实凭据可能已泄漏,请先撤销或轮换凭据,再进行脱敏报告。

处理与披露

维护者的目标是在 7 天内确认收到报告,并在完成初步分类后说明下一步。实际修复时间取决于影响范围、上游依赖和验证成本。请在修复或缓解方案就绪前协调披露时间;维护者会在致谢前先征得报告者同意。

不属于本项目漏洞的情况

  • Firefox IP Protection、Mozilla Guardian、Firefox Accounts、Remote Settings 或 Fastly 自身的漏洞,应依照相应上游项目的安全渠道报告。
  • 正常的配额限制、账号资格、上游节点故障、地理位置差异或尚未实现的 MASQUE/HTTP3/UDP 功能。
  • 使用者明确选择开放代理参数、关闭防火墙或公开自己凭据所造成的风险,除非项目的安全默认值可被绕过。

安全测试只能针对你自己拥有或已获得明确授权的账号、主机与网络,并应遵守 Mozilla、Fastly 及其他相关服务的条款。

There aren't any published security advisories