漏洞响应

我们非常重视社区版本的安全性,Mind开源社区会接收、调查和披露本社区相关的安全漏洞。我们鼓励漏洞研究人员和行业组织主动将本社区的疑似安全漏洞报告给我们。我们会快速的响应、分析和解决上报的安全问题或安全漏洞。

漏洞上报

您可以通过 email 将社区产品的潜在安全漏洞发送到社区安全邮箱(security@ascend.osinfra.cn)。

我们将在72小时内响应,向上报者反馈漏洞处理的进展。

漏洞上报内容

为了便于快速的确认和验证疑似漏洞,请在漏洞上报邮件中包含但不限于以下内容:

  • 基本信息:包括漏洞影响的模块、漏洞的触发条件和成功利用后对系统的影响等。

  • 技术细节:包括系统配置、定位方法、Exploit 的描述、POC、问题重现方法和步骤等。

  • 修复方案建议。

  • 上报者的组织和联系方式。

  • 上报者可能的漏洞披露计划。

漏洞评估标准

本社区使用业界普遍使用的 CVSSv3.0 标准进行漏洞评估。

评估时基于攻击场景,且保证在该场景下,攻击者成功攻击后能对系统造成机密性、完整性、可用性影响。

当安全漏洞有多个攻击场景时,应以造成最大的影响,即 CVSS 评分最高的攻击场景为依据。

被嵌入调用的库存在漏洞,要根据该库在产品中的使用方式,确定漏洞的攻击场景后进行评估。

安全缺陷不能被触发或不影响 CIA(机密性/完整性/可用性),CVSS 评分为 0 分。

安全漏洞等级划分

基于CVSS评分结果,我们把漏洞划分为致命、高、中、低、无等5个等级,等级和评分的映射关系如下所示:

严重等级(Severity Rating) CVSS评分(score)
致命(Critical) 9.0 - 10.0
高(High) 7.0 - 8.9
中(Medium) 4.0 - 6.9
低(Low) 0.1 - 3.9
无(None) 0.0

漏洞披露

为了保护社区用户的安全,在进行调查、修复和发布安全公告之前,社区不会公开披露、讨论或确认本社区产品的安全问题。

安全漏洞修复后,社区会发布安全公告,安全公告内容包括该漏洞的技术细节、CVE 编号、CVSS 安全评分、严重性等级以及受到该漏洞影响的版本和修复版本等信息。

安全公告提供邮件订阅功能,您可以通过订阅本社区的安全公告。