已合并
add cve info #23098
AtomGit-Bot创建于 2025年7月16日
add cve info #23098
已合并
从refs/pull/23098/head合入到v2.7.1
共 3 个文件变更+86-1
| @@ -259,7 +259,7 @@ AscendPyTorch版本分支的维护阶段如下: | |||
| 259 | 259 | ||
| 260 | ## 安全声明 | 260 | ## 安全声明 |
| 261 | 261 | ||
| 262 | -[Ascend Extension for PyTorch插件 安全声明](https://gitee.com/ascend/pytorch/blob/master/SECURITYNOTE.md) | 262 | +[Ascend Extension for PyTorch插件 安全声明](./SECURITYNOTE.md) |
| 263 | 263 | ||
| 264 | ## 参考文档 | 264 | ## 参考文档 |
| 265 | 265 | ||
| @@ -225,3 +225,88 @@ PyTorch提供分布式训练能力,支持在单机和多机场景下进行训 | |||
| 225 | | 版本 | 所有版本 | 所有版本 | | 225 | | 版本 | 所有版本 | 所有版本 | |
| 226 | | 特殊场景 | 无 | 无 | | 226 | | 特殊场景 | 无 | 无 | |
| 227 | | 备注 | 该通信过程由开源软件PyTorch控制,配置为PyTorch原生设置,可参考[PyTorch文档](https://pytorch.org/docs/stable/distributed.html#launch-utility)。源端口由操作系统自动分配,分配范围由操作系统的配置决定,例如ubuntu:采用/proc/sys/net/ipv4/ipv4_local_port_range文件指定,可通过cat /proc/sys/net/ipv4/ipv4_local_port_range或sysctl net.ipv4.ip_local_port_range查看 | 该通信过程由CANN中HCCL组件控制,torch_npu不进行控制,端口范围可参考[《环境变量参考》](https://www.hiascend.com/document/detail/zh/canncommercial/80RC2/apiref/envvar/envref_07_0001.html)的“执行相关 > 集合通信与分布式训练 > 集合通信相关配置>HCCL_IF_BASE_PORT” | | 227 | | 备注 | 该通信过程由开源软件PyTorch控制,配置为PyTorch原生设置,可参考[PyTorch文档](https://pytorch.org/docs/stable/distributed.html#launch-utility)。源端口由操作系统自动分配,分配范围由操作系统的配置决定,例如ubuntu:采用/proc/sys/net/ipv4/ipv4_local_port_range文件指定,可通过cat /proc/sys/net/ipv4/ipv4_local_port_range或sysctl net.ipv4.ip_local_port_range查看 | 该通信过程由CANN中HCCL组件控制,torch_npu不进行控制,端口范围可参考[《环境变量参考》](https://www.hiascend.com/document/detail/zh/canncommercial/80RC2/apiref/envvar/envref_07_0001.html)的“执行相关 > 集合通信与分布式训练 > 集合通信相关配置>HCCL_IF_BASE_PORT” | |
| 228 | + | ||
| 229 | +## 漏洞机制说明 | ||
| 230 | + | ||
| 231 | +Ascend Extension for PyTorch 社区非常重视社区版本的安全性,专门设置了漏洞管理专员负责处理漏洞相关的事务,同时为了构建更安全的AI全流程工具链,我们也欢迎您一起参与。 | ||
| 232 | + | ||
| 233 | +### 漏洞处理流程 | ||
| 234 | + | ||
| 235 | +对于每一个安全漏洞,Ascend Extension for PyTorch 社区会安排人员进行跟踪和处理,漏洞处理的端到端流程如下图所示。 | ||
| 236 | + | ||
| 237 | + | ||
| 238 | + | ||
| 239 | +下面将重点解释漏洞上报、漏洞评估、漏洞披露的流程。 | ||
| 240 | + | ||
| 241 | +### 漏洞上报 | ||
| 242 | + | ||
| 243 | +您可以通过提交issue的方式联系 Ascend Extension for PyTorch 社区团队,我们将会第一时间安排安全漏洞专项人员向您联系。 | ||
| 244 | +注意,为了确保安全性,请不要在issue中描述涉及安全隐私的具体信息。 | ||
| 245 | + | ||
| 246 | +#### 上报响应 | ||
| 247 | + | ||
| 248 | +1. Ascend Extension for PyTorch 社区会在3个工作日内确认、分析、上报安全漏洞问题,同时启动安全处理流程。 | ||
| 249 | +2. Ascend Extension for PyTorch 安全团队在确认安全漏洞问题后,会对问题进行分发和跟进。 | ||
| 250 | +3. 在安全漏洞问题从分类、确定、修复和发布的过程中,我们会及时更新报告。 | ||
| 251 | + | ||
| 252 | +### 漏洞评估 | ||
| 253 | + | ||
| 254 | +业界普遍使用 CVSS 标准评估漏洞的严重性,Ascend Extension for PyTorch 在使用 CVSS v3.1 进行漏洞评估时,需要设定漏洞攻击场景,基于在该攻击场景下的实际影响进行评估。漏洞严重等级评估是指针对漏洞利用难易程度,以及利用后对机密性、完整性、可用性的影响进行评估,并生成一个评分值。 | ||
| 255 | + | ||
| 256 | +#### 漏洞评估标准 | ||
| 257 | + | ||
| 258 | +Ascend Extension for PyTorch 通过以下向量评估一个漏洞的严重等级: | ||
| 259 | + | ||
| 260 | +- 攻击向量(AV):表示攻击的“远程性”以及如何利用此漏洞。 | ||
| 261 | +- 攻击复杂性(AC):讲述攻击执行的难度以及成功进行攻击需要哪些因素。 | ||
| 262 | +- 用户交互(UI):确定攻击是否需要用户参与。 | ||
| 263 | +- 所需的权限(PR):记录成功进行攻击所需的用户身份验证级别。 | ||
| 264 | +- 范围(S):确定攻击者是否可以影响具有不同权限级别的组件。 | ||
| 265 | +- 机密性(C):衡量信息泄露给非授权方后导致的影响程度。 | ||
| 266 | +- 完整性(I):衡量信息被篡改后导致的影响程度。 | ||
| 267 | +- 可用性(A):衡量用户在需要访问数据或服务时受影响的程度。 | ||
| 268 | + | ||
| 269 | +#### 评估原则 | ||
| 270 | + | ||
| 271 | +- 评估漏洞的严重等级,不是评估风险。 | ||
| 272 | +- 评估时必须基于攻击场景,且保证在该场景下,攻击者成功攻击后能对系统造成机密性、完整性、可用性影响。 | ||
| 273 | +- 当安全漏洞有多个攻击场景时,应以造成最大的影响,即 CVSS 评分最高的攻击场景为依据。 | ||
| 274 | +- 被嵌入调用的库存在漏洞,要根据该库在产品中的使用方式,确定漏洞的攻击场景后进行评估。 | ||
| 275 | +- 安全缺陷不能被触发或不影响 CIA(机密性、完整性、可用性),CVSS 评分为 0 分。 | ||
| 276 | + | ||
| 277 | +#### 评估步骤 | ||
| 278 | + | ||
| 279 | +评估漏洞严重等级时,可根据下述步骤进行操作: | ||
| 280 | + | ||
| 281 | +1. 设定可能的攻击场景,基于攻击场景评分。 | ||
| 282 | +2. 确定漏洞组件(Vulnerable Component)和受影响组件(Impact Component)。 | ||
| 283 | + | ||
| 284 | +3. 选择基础指标的值。 | ||
| 285 | + | ||
| 286 | + - 可利用指标(攻击向量、攻击复杂度、所需权限、用户交互、范围)根据漏洞组件选择指标值。 | ||
| 287 | + | ||
| 288 | + - 影响指标(机密性、完整性、可用性)要么反映对漏洞组件的影响,要么反映对受影响组件影响,以结果最严重的为准。 | ||
| 289 | + | ||
| 290 | +#### 严重等级划分 | ||
| 291 | + | ||
| 292 | +| **严重等级(Severity Rating)** | **CVSS评分(Score)** | **漏洞修复时长** | | ||
| 293 | +| ------------------------------- | --------------------- | ---------------- | | ||
| 294 | +| 致命(Critical) | 9.0~10.0 | 7天 | | ||
| 295 | +| 高(High) | 7.0~8.9 | 14天 | | ||
| 296 | +| 中(Medium) | 4.0~6.9 | 30天 | | ||
| 297 | +| 低(Low) | 0.1~3.9 | 30天 | | ||
| 298 | + | ||
| 299 | +### 漏洞披露 | ||
| 300 | + | ||
| 301 | +安全漏洞修复后 Ascend Extension for PyTorch 社区会发布安全公告 (SA)以及安全说明(SN) ,安全公告内容包括该漏洞的技术细节、类型、上报人、CVE ID 以及受到该漏洞影响的版本和修复版本等信息。 | ||
| 302 | +为了保护 Ascend Extension for PyTorch 用户的安全,在进行调查、修复和发布安全公告之前, Ascend Extension for PyTorch 社区不会公开披露、讨论或确认 Ascend Extension for PyTorch 产品的安全问题。 | ||
| 303 | + | ||
| 304 | +### 附录 | ||
| 305 | + | ||
| 306 | +#### 安全公告(SA) | ||
| 307 | + | ||
| 308 | +目前在维护版本,无安全漏洞 | ||
| 309 | + | ||
| 310 | +#### 安全说明(SN) | ||
| 311 | + | ||
| 312 | +涉及第三方的开源组件部分漏洞说明:无 | ||