报告漏洞
两种报告方式:- GitHub Security Advisories(推荐)— 创建私密公告。在发布修复之前,只有维护者可以看到。
- 电子邮件 — 将详情发送至 security@fim.ai,包括描述、复现步骤、受影响的版本和影响评估。
security 标签开设常规 GitHub issue。
响应时间表
范围
范围内
- 身份验证和授权绕过
- SQL 注入、命令注入或代码执行
- 跨站脚本 (XSS) 或跨站请求伪造 (CSRF)
- 凭证或 API 密钥泄露
- 用户或组织之间的权限提升
- 跨租户边界的数据泄露
超出范围
- 第三方依赖中的漏洞(向上游报告;我们通过 Dependabot 进行监控)
- 社会工程攻击
- 没有现实攻击向量的拒绝服务 (DoS)
- 仅影响演示/云环境而不影响自托管部署的问题