BlueSkyz Labs logo
Menu

Bảo mật

Báo cáo riêng tư, có trách nhiệm

Báo cáo vấn đề bảo mật qua kênh riêng tư. Không mở issue GitHub công khai cho các báo cáo lỗ hổng.

Mở báo cáo lỗ hổng riêng tư

Mở kênh báo cáo lỗ hổng riêng tư trên GitHub — chỉ người bảo trì nhìn thấy

Không công bố huy hiệu bug-bounty, SLA hoặc chứng nhận nào khi chưa có bằng chứng xác minh.

Đối chiếu bằng chứng song ngữ

Trang theo ngôn ngữ vẫn là đường đọc chính; các cặp được biên soạn dưới đây giúp bạn đối chiếu nguyên văn.

Private vulnerability reporting is available through GitHub security advisories, visible only to maintainers.

Kênh báo cáo lỗ hổng riêng tư khả dụng qua GitHub security advisories, chỉ người bảo trì nhìn thấy.

Reporting does not establish a bug-bounty program, a response-time SLA, or a right to public disclosure.

Việc báo cáo không xác lập chương trình bug-bounty, cam kết thời gian phản hồi, hay quyền công bố công khai.

  1. Vấn đề

    Trình theo dõi issue công khai là chỗ sai cho một lỗ hổng: nó công bố cả người báo lẫn khiếm khuyết trước khi ai kịp xem.

  2. Lựa chọn thiết kế

    Trang Bảo mật nêu rõ báo cáo riêng đi đâu và ranh giới ở đâu, và tuyên bố đó gắn với một evidence id đã công bố thay vì một lời hứa.

  3. Ràng buộc

    Site này tĩnh trước: nó không có dịch vụ tiếp nhận riêng, nên đường báo cáo phải rời khỏi site và nói rõ điều đó.

  4. Cách triển khai

    Tuyên bố đã công bố được gắn với đích báo cáo riêng và với chính trang Bảo mật, để người đọc theo được cả hai và tự kiểm chứng.

  5. Giới hạn

    Không có bug bounty, không cam kết thời gian phản hồi và không có chứng nhận nào được tuyên bố. Site này không tự tiếp nhận báo cáo — nó nêu kênh riêng và ranh giới của kênh đó.

Bằng chứng

Xác minh trang này

Đã gắn nguồn nghĩa là mọi tuyên bố trên trang này đều dẫn ít nhất một nguồn công khai bạn có thể mở.

Đã gắn nguồn

Báo cáo lỗ hổng đến người bảo trì qua GitHub private advisories, và trang bảo mật không công bố huy hiệu nào khi chưa chứng minh.

Xem bằng chứng

Đã xem xét: — rà soát nội dung

Nó không xác lập chương trình bug-bounty, cam kết thời gian phản hồi, hay quyền công bố công khai.

Từ nguồn đến bề mặt

  1. Tuyên bốBáo cáo bảo mật đến người bảo trì qua kênh GitHub riêng tư, không bao giờ qua issue công khai.
  2. Bằng chứngBáo cáo lỗ hổng riêng tư trên GitHub
  3. Bằng chứngTrang báo cáo bảo mật
  4. Ranh giớiKênh báo cáo lỗ hổng riêng tư khả dụng qua GitHub security advisories, chỉ người bảo trì nhìn thấy.
  5. Bề mặtBề mặt Bảo mật