Skip to content

Latest commit

 

History

History
75 lines (48 loc) · 1.99 KB

File metadata and controls

75 lines (48 loc) · 1.99 KB

安全策略

支持的版本

目前,只有最新版本的 Robocodec 接收安全更新。

版本 支持
最新
旧版本

报告漏洞

如果您发现安全漏洞,请负责任地报告。

如何报告

请勿为安全漏洞打开公开问题。

相反,请发送电子邮件至:security@archebase.com

在您的报告中包括以下信息:

  • 描述:漏洞的清晰描述
  • 影响:漏洞的潜在影响
  • 重现步骤:重现问题的详细步骤
  • 概念验证:如果适用,包括概念验证
  • 受影响的版本:哪些版本受影响

期望

  1. 确认:您将收到确认收到报告的电子邮件
  2. 评估:我们将评估漏洞并确定其严重程度
  3. 解决:我们将修复漏洞并与您协调披露
  4. 披露:我们将在有补丁可用时宣布安全修复

响应时间

我们旨在 48 小时内响应安全报告,并定期更新我们的进展。

安全最佳实践

使用 Robocodec 处理不受信任的数据时:

  1. 验证输入:始终验证来自不受信任来源的数据
  2. 沙盒:考虑在沙盒环境中运行数据处理
  3. 资源限制:对文件大小和处理时间设置适当的限制
  4. 保持更新:使用最新版本以受益于安全修复

安全功能

Robocodec 包括一些安全意识的设计选择:

  • 内存安全:Rust 提供内存安全保证
  • 输入验证:解码消息的模式验证
  • 无任意代码执行:模式是声明性的,不可执行

依赖安全性

我们定期更新依赖项以解决安全漏洞:

  • 通过 Dependabot 自动更新依赖项
  • 定期对依赖项进行安全审计
  • 最小依赖项占用空间以减少攻击面

披露政策

我们遵循协调披露:

  1. 修复漏洞
  2. 发布新版本
  3. 发布安全公告(如适用)
  4. 宣布修复

在修复可用之前,我们不会披露漏洞详细信息,除非漏洞已经公开。