跳到主要内容

漏洞反馈

1. 定义

  漏洞是指系统设计、部署、运营和管理中,可被利用于违反系统安全策略的缺陷或弱点。

2. 漏洞管理理念

  本社区非常重视社区版本的安全性,尽管业界共识安全漏洞是不可避免的,但社区仍将秉承如下原则,积极的消减安全漏洞的潜在风险。
  主动管理:采取措施减少产品和服务中的安全漏洞;
  开放协同:与社区上下游通力合作,对发现的产品和服务中的安全漏洞,及时向客户提供风险消减方案。

3. 安全漏洞处理流程

安全漏洞感知:针对上游开源软件以及社区内原创开源项目,建立了多种安全漏洞感知和接收渠道,包括社区贡献者主动提交安全漏洞、通过邮箱反馈获取社区相关的安全漏洞等。

漏洞类型感知渠道上报方式
原创开源软件/上游开源软件贡献者Gitee提交安全漏洞issue
社区安全漏洞社区所有用户安全漏洞管理邮箱[EMAIL]

在反馈安全漏洞时,请尽可能多地提供以下所要求的信息,以帮助我们更好地了解问题的性质和范围。

问题的类型。
与问题表现有关的源文件的完整路径。
受影响的源代码的位置。
重现该问题所需的任何特殊配置。
重现该问题的分步骤说明。
概念证明或漏洞代码。
该问题的影响,包括攻击者如何利用该问题。

这些信息将帮助我们更快地处理你的报告。

安全漏洞修复:对于确认有效的安全漏洞,技术监督委员会会组织尽快完成修复。对于较为严重的安全漏洞,社区将会提升处理优先级。
安全漏洞跟踪:进行安全测试和复查等工作,防止因修复不完全而导致恢复上线后再次发生安全事件。
安全漏洞披露:遵循负责任的披露原则,总结近期安全漏洞的处置流程,改进工作中存在缺陷的点,完善应急工作制度,并输出完善的安全事件管理报告。