安全
我们重视本站、公司 GitHub 账号及相关开源仓库的安全。欢迎负责任的漏洞报告。本页不描述未上线的产品或内部系统。
1. 范围
- 本公司公开网站(含本站)及其托管配置中的明显安全问题;
- 以 Sepzok 名义发布的公开 GitHub 仓库中的安全缺陷;
- 可导致他人账户或数据被未授权访问的问题(若涉及本站或公开仓库所托管的内容)。
以下通常不在范围:纯社会工程、物理攻击、对第三方平台(如 GitHub.com 本身)的漏洞、缺少安全最佳实践但无实际影响的问题、以及未公开的内部系统。
2. 如何报告
请优先使用私密渠道,不要在公开 Issue 中粘贴完整利用细节、令牌或个人数据。
- 通过 github.com/Sepzok 发送私信,或对相关仓库使用 GitHub 私密漏洞报告(若已开启);
- 也可在联系页指引下开 Issue,标题以 [SECURITY] 开头,正文只写高层次描述,细节改私下发送。
报告请尽量包含:受影响资产、问题类型、复现步骤、影响说明、概念验证(如有)以及联系方式。
3. 我们的承诺
- 尽快确认收到(目标:数个工作日内);
- 评估严重程度并与您保持必要沟通;
- 在修复或缓解后,可与报告人协商公开致谢(若您愿意)。
我们请您在我们修复或双方约定的披露日前,不公开完整利用细节。常见协调窗口约为 90 天,可视情况协商延长。
4. 善意研究
在适用法律允许的范围内,对符合本政策、未破坏数据可用性、未访问无关数据、且及时报告的善意安全研究,我们不会对研究人提起法律诉讼。请避免破坏性测试、垃圾流量与隐私侵犯。
5. 安全.txt
机器可读联系方式见
6. 联系
一般问询见联系页;安全事项请按上文私密渠道提交。