本项目目前没有维护多个长期支持版本。安全修复会优先提交到最新的 main 分支;使用者应及时更新到最新提交。
适合按安全问题报告的情况包括但不限于:
- SOCKS5/HTTP 监听认证绕过或意外的非回环开放代理。
- ProxyPass JWT、FxA token、Cookie、监听密码或带认证代理 URL 泄漏。
- HTTP 请求边界混淆、请求走私、非幂等请求重放或跨客户端数据混用。
- 导出文件、缓存、日志或浏览器产物的权限与脱敏问题。
- 可由非受信 Remote Settings 记录或上游响应触发的代码执行、任意文件写入或高影响拒绝服务。
请优先使用 GitHub 的私有漏洞报告页面:
https://github.com/multi-zhangyang/firefox-ip-protection-pool/security/advisories/new
如果该功能暂时不可用,请先通过仓库维护者的 GitHub 主页请求一个私密联系渠道。在修复发布前,不要在公开 issue、discussion、pull request、聊天记录或社交媒体中披露漏洞细节。
报告建议包含:
- 受影响的版本或 commit,以及 Python 版本和操作系统。
- 影响、攻击前置条件与你已确认的安全边界。
- 最小化、可重现且已脱敏的步骤或测试代码。
- 可能的缓解方案,以及是否已在其他地方披露。
即使是私下报告,也请使用无效占位符或专门创建的测试凭据,并且删除与漏洞无关的个人数据。不要以附件形式提供或粘贴:
- 仍有效的 ProxyPass JWT、FxA access/session token 或邮箱验证码。
- 真实邮箱、密码、Cookie、HAR、浏览器 storage 或 profile。
- 完整的带认证代理 URL、监听认证文件或未脱敏日志。
- 与报告无关的真实出口 IP、账号元数据或运行时数据目录。
如果真实凭据可能已泄漏,请先撤销或轮换凭据,再进行脱敏报告。
维护者的目标是在 7 天内确认收到报告,并在完成初步分类后说明下一步。实际修复时间取决于影响范围、上游依赖和验证成本。请在修复或缓解方案就绪前协调披露时间;维护者会在致谢前先征得报告者同意。
- Firefox IP Protection、Mozilla Guardian、Firefox Accounts、Remote Settings 或 Fastly 自身的漏洞,应依照相应上游项目的安全渠道报告。
- 正常的配额限制、账号资格、上游节点故障、地理位置差异或尚未实现的 MASQUE/HTTP3/UDP 功能。
- 使用者明确选择开放代理参数、关闭防火墙或公开自己凭据所造成的风险,除非项目的安全默认值可被绕过。
安全测试只能针对你自己拥有或已获得明确授权的账号、主机与网络,并应遵守 Mozilla、Fastly 及其他相关服务的条款。