安全性回報
這一頁解決什麼
Section titled “這一頁解決什麼”Custodexa 的職責是替別的系統保存證據,自身的安全問題以最高優先處理。 這一頁說明發現問題時該往哪裡送、要附什麼,以及後續的揭露節奏。
- GitHub 私密漏洞回報(建議):到主倉庫的 security advisories 建立私密回報, 內容不會公開。
- 電子郵件:寄到 security@custodexa.org。
請在回報中附上重現步驟、影響範圍評估,以及測試時使用的版本。 兩個管道收到的回報走同一條處理流程。
- 未修補的漏洞細節請走上述私密管道,不要開在公開 issue。
- 收到回報後會回覆處理進度;修補釋出後,與回報者協調公開揭露的時間點。
- 完整政策以主倉庫的
SECURITY.md為權威版本,英文為準,繁體中文版隨倉庫提供。
稽核看得到什麼
Section titled “稽核看得到什麼”這一頁描述的是專案的回報流程,不產生產品內的稽核事件。 平台自身特權憑證的輪替程序與事故後的還原步驟,見備份與還原。