跳转到正文

Omarchy 的安全

报告漏洞

如果你认为发现了 Omarchy 安全漏洞,请私下告知 Omarchy Security 团队,让我们有机会在公开前调查并修复。

security@omarchy.org

请不要在问题解决前,将潜在漏洞公开发布到 GitHub Issues、Discord 或社交媒体。

什么是漏洞?

当一个错误可被利用来跨越实质性的安全边界时,我们将其视为安全漏洞:不受信任或权限较低的一方,获得原本不具备的访问权、权限或控制能力。

可以更健壮、但不跨越安全边界的代码属于改进事项,而非安全漏洞。我们仍可能合入修复,并在发行说明中感谢报告者。

能否列入安全贡献者页面,取决于报告是否指出了经确认的安全漏洞,而不是漏洞的严重程度。

报告应包含什么

请提供足够的信息,让我们理解并复现问题:

  • 受影响的组件与 Omarchy 版本。
  • 说明攻击者在利用漏洞前后分别能做什么。
  • 复现步骤,以及任何概念验证代码。
  • 你希望用于后续沟通的联系方式。

负责任的披露

调查和报告漏洞时,请秉持善意:

  • 仅测试你拥有或获得明确授权的系统与账户。
  • 避免侵犯隐私、造成中断、破坏数据或降低服务质量。
  • 不要超出证明漏洞所必需的范围进行利用。
  • 公开详情前,请给我们合理的调查与处理机会。

我们会审阅报告,并在解决问题期间尽可能向你更新进展。

致谢

私下报告已确认的安全漏洞,并让我们有机会发布修复的研究者,将获列入安全贡献者页面。未跨越安全边界但被采纳的改进,也可能在发行说明中获得致谢。

致谢会展示报告者头像并链接其 X 主页。对于重复报告,仅首位报告者可获列名。

普通错误与求助

对于非安全漏洞的问题,请使用 Omarchy 问题跟踪器