セキュリティ報告
このページで解決すること
Section titled “このページで解決すること”Custodexa の役目は他のシステムの証拠を守ることなので、自身のセキュリティの問題は最優先で扱います。 このページでは、問題を見つけたときどこへ送るか、何を添えるか、そのあとの公開の進め方を説明します。
報告のしかた
Section titled “報告のしかた”- GitHub の非公開の脆弱性報告(推奨):本リポジトリの security advisories で非公開の報告を作ります。 内容は公開されません。
- 電子メール:security@custodexa.org 宛てに送ります。
報告には再現の手順、影響の範囲の見立て、試したときのバージョンを添えてください。 どちらの経路から届いた報告も同じ流れで扱います。
公開の考え方
Section titled “公開の考え方”- 修正前の脆弱性の詳細は上の非公開の経路へ送ってください。公開の issue には書かないでください。
- 報告を受け取ったら進み具合をお返しします。修正を出したあと、公開の時期を報告者と相談します。
- 完全なポリシーは本リポジトリの
SECURITY.mdを正とします。英語が正で、繁體中文版もリポジトリに置いてあります。
監査で見えること
Section titled “監査で見えること”このページが説明するのはプロジェクトの報告の流れであり、製品の中の監査イベントは生みません。 プラットフォーム自身の特権的な資格情報の入れ替えの手順と、事故のあとの復元の手順はバックアップと復元にあります。