コンテンツにスキップ
日本語

セキュリティ報告

Custodexa の役目は他のシステムの証拠を守ることなので、自身のセキュリティの問題は最優先で扱います。 このページでは、問題を見つけたときどこへ送るか、何を添えるか、そのあとの公開の進め方を説明します。

  1. GitHub の非公開の脆弱性報告(推奨):本リポジトリの security advisories で非公開の報告を作ります。 内容は公開されません。
  2. 電子メール:security@custodexa.org 宛てに送ります。

報告には再現の手順、影響の範囲の見立て、試したときのバージョンを添えてください。 どちらの経路から届いた報告も同じ流れで扱います。

  • 修正前の脆弱性の詳細は上の非公開の経路へ送ってください。公開の issue には書かないでください。
  • 報告を受け取ったら進み具合をお返しします。修正を出したあと、公開の時期を報告者と相談します。
  • 完全なポリシーは本リポジトリの SECURITY.md を正とします。英語が正で、繁體中文版もリポジトリに置いてあります。

このページが説明するのはプロジェクトの報告の流れであり、製品の中の監査イベントは生みません。 プラットフォーム自身の特権的な資格情報の入れ替えの手順と、事故のあとの復元の手順はバックアップと復元にあります。