Omarchy 的安全
报告漏洞
如果你认为发现了 Omarchy 安全漏洞,请私下告知 Omarchy Security 团队,让我们有机会在公开前调查并修复。
security@omarchy.org请不要在问题解决前,将潜在漏洞公开发布到 GitHub Issues、Discord 或社交媒体。
什么是漏洞?
当一个错误可被利用来跨越实质性的安全边界时,我们将其视为安全漏洞:不受信任或权限较低的一方,获得原本不具备的访问权、权限或控制能力。
可以更健壮、但不跨越安全边界的代码属于改进事项,而非安全漏洞。我们仍可能合入修复,并在发行说明中感谢报告者。
能否列入安全贡献者页面,取决于报告是否指出了经确认的安全漏洞,而不是漏洞的严重程度。
报告应包含什么
请提供足够的信息,让我们理解并复现问题:
- 受影响的组件与 Omarchy 版本。
- 说明攻击者在利用漏洞前后分别能做什么。
- 复现步骤,以及任何概念验证代码。
- 你希望用于后续沟通的联系方式。
负责任的披露
调查和报告漏洞时,请秉持善意:
- 仅测试你拥有或获得明确授权的系统与账户。
- 避免侵犯隐私、造成中断、破坏数据或降低服务质量。
- 不要超出证明漏洞所必需的范围进行利用。
- 公开详情前,请给我们合理的调查与处理机会。
我们会审阅报告,并在解决问题期间尽可能向你更新进展。
致谢
私下报告已确认的安全漏洞,并让我们有机会发布修复的研究者,将获列入安全贡献者页面。未跨越安全边界但被采纳的改进,也可能在发行说明中获得致谢。
致谢会展示报告者头像并链接其 X 主页。对于重复报告,仅首位报告者可获列名。
普通错误与求助
对于非安全漏洞的问题,请使用 Omarchy 问题跟踪器。