如何报告

请用电子邮件发送报告。为了让我们尽快确认问题,请尽量包含以下内容。

contact [at] molansen.com(请把 [at] 替换为 @)
  • 受影响的地址、产品名称与版本。
  • 复现步骤,以及必要的请求与响应内容。
  • 你认为可能造成的影响。
  • 截图、日志或概念验证代码(如有)。

我们目前没有 PGP 公钥。如果报告内容特别敏感,请先发一封不含细节的邮件,我们会在回复中约定后续方式。

我们的处理流程

  1. 收到报告后确认收件,并说明我们对问题的初步理解。
  2. 评估影响范围与严重程度,必要时请你补充信息。
  3. 完成修复,并在修复发布后告知你。
  4. 如果问题影响到用户,我们会在产品的发布说明或本站公布必要信息。

我们是一支很小的团队,没有全天候值守的安全响应团队,也不提供漏洞赏金。我们能承诺的是:真实的报告会有人阅读、有人回复。

适用范围

产品发布后,如果某个产品有单独的安全报告方式,会在它的产品页面说明。

包括

  • molansen.com 及其子域名上的网站内容与配置。
  • 由 MOLANSEN 发布的应用程序,以及它们的更新与分发方式。
  • 我们公开提供的源码仓库中的安全缺陷。

不包括

  • 第三方平台自身的问题,例如应用商店、托管服务商或邮件服务商的漏洞,请直接向对应厂商报告。
  • 缺少某项加固措施但无法说明实际影响的扫描器输出。
  • 需要用户设备已被完全控制才能成立的问题。

对善意研究的立场

如果你的研究遵循下列原则,我们不会因此对你采取法律行动,也欢迎你在修复完成后公开你的发现。

这段说明表达我们的处理立场,不构成对任何第三方权利或法律义务的免除。

  • 不破坏服务可用性,不进行压力测试或拒绝服务测试。
  • 不访问、修改或保留不属于你的数据;一旦意外接触到,立即停止并告知我们。
  • 不对我们或第三方的人员进行社会工程、钓鱼或物理入侵。
  • 给我们合理的修复时间,在修复发布之前不公开可直接利用的细节。
  • 遵守所在地及中国的法律。

security.txt

本站按 RFC 9116 在 /.well-known/security.txt 提供机器可读的联系信息。该文件包含联系方式、有效期和本页地址。