Omarchy 的安全性
回報漏洞
如果你認為自己在 Omarchy 中發現了安全漏洞,請私下告知 Omarchy Security 團隊,讓我們有機會在它公開之前調查並修復。
[email protected]在問題解決之前,請不要在 GitHub Issues、Discord 或社群媒體上公開回報潛在漏洞。
什麼算是漏洞?
當一個 bug 可以被利用來跨越有意義的安全邊界時,我們才視它為安全漏洞:也就是不受信任或權限較低的一方,取得了原本沒有的存取權、權限或控制權。
程式碼可以更穩健、但並未跨越安全邊界的情況,屬於改進而非安全漏洞。我們仍可能合併你提出的修正,並在發布說明中致謝回報者。
是否列入我們的安全貢獻致謝頁面,取決於該回報是否指出一個經確認的安全漏洞,而不是它的嚴重程度。
該附上什麼
請提供足夠的資訊,讓我們能理解並重現這個問題:
- 受影響的元件與 Omarchy 版本。
- 說明攻擊者在利用漏洞前後分別能做到什麼。
- 重現問題的步驟,以及任何概念驗證。
- 你偏好的後續聯絡方式。
負責任的揭露
在調查與回報漏洞時,請本著善意行事:
- 只測試你擁有、或已獲得明確許可測試的系統與帳號。
- 避免侵犯隱私、造成中斷、破壞資料或降低服務品質。
- 除了證明漏洞存在所需的程度之外,不要進一步利用它。
- 在公開細節之前,請給我們合理的時間調查並處理問題。
我們會審視你的回報,並在朝解決方案前進的過程中盡可能讓你知道進度。
協力者
私下回報經確認之安全漏洞、並給我們機會推出修正的研究者,會列在安全貢獻致謝頁面上致謝。即使是未跨越安全邊界但被接受的改進,也可能在我們的發布說明中獲得致謝。
致謝會連到每位回報者的 X 個人檔案並顯示他們的頭像。若有重複回報,只有第一位回報者有資格獲得致謝。
一般 bug 與支援
任何不屬於安全漏洞的問題,請使用 Omarchy issue tracker。