脆弱性の報告
報告方法は2つあります:- GitHub Security Advisories(推奨)— プライベートアドバイザリを作成してください。修正がリリースされるまで、メンテナーのみが表示できます。
- メール — security@fim.ai に詳細を送信してください。説明、再現手順、影響を受けるバージョン、および影響評価を含めてください。
security ラベルを付けて通常の GitHub Issue を開くことができます。
対応タイムライン
スコープ
スコープ内
- 認証および認可のバイパス
- SQLインジェクション、コマンドインジェクション、またはコード実行
- クロスサイトスクリプティング(XSS)またはクロスサイトリクエストフォージェリ(CSRF)
- 認証情報またはAPIキーの露出
- ユーザー間またはオーガニゼーション間の権限昇格
- テナント境界を超えたデータ漏洩
対象外
- サードパーティの依存関係の脆弱性(上流に報告してください。Dependabotで監視しています)
- ソーシャルエンジニアリング攻撃
- 現実的な攻撃ベクトルのない サービス拒否(DoS)
- デモ/クラウド環境の問題で、セルフホスト型デプロイメントに影響しないもの