跳轉到正文

Omarchy 的安全

報告漏洞

如果你認為發現了 Omarchy 安全漏洞,請私下告知 Omarchy Security 團隊,讓我們有機會在公開前調查並修復。

security@omarchy.org

請不要在問題解決前,將潛在漏洞公開發布到 GitHub Issues、Discord 或社群媒體上。

什麼是漏洞?

當一個 bug 可以被利用來跨越實質的安全邊界,我們就當它是安全漏洞:不受信任、或權限較低的一方,取得了原本沒有的存取、權限或控制能力。

寫得可以更穩健、但沒有跨越安全邊界的程式碼算是改進,不算安全漏洞。我們還是可能合併你提的修復,並在發行說明裡感謝你。

能否列入安全貢獻者頁面,取決於報告是否指出了經確認的安全漏洞,而不是漏洞的嚴重程度。

報告應包含什麼

請提供足夠的資訊,讓我們看懂並重現問題:

  • 受影響的元件與 Omarchy 版本。
  • 說明攻擊者在利用漏洞前後分別能做什麼。
  • 重現步驟,以及任何概念驗證程式碼。
  • 你希望用於後續溝通的聯絡方式。

負責任的披露

調查和報告漏洞時,請秉持善意:

  • 僅測試你擁有或獲得明確授權的系統與帳戶。
  • 避免侵犯隱私、造成中斷、破壞資料或降低服務品質。
  • 不要超出證明漏洞所必需的範圍進行利用。
  • 公開詳情前,請給我們合理的調查與處理機會。

我們會審閱報告,並在解決問題期間儘可能向你更新進展。

致謝

私下報告已確認的安全漏洞,並讓我們有機會發布修復的研究者,將獲列入安全貢獻者頁面。未跨越安全邊界但被採納的改進,也可能在發行說明中獲得致謝。

致謝會展示報告者頭像並連結其 X 主頁。對於重複報告,僅首位報告者可獲列名。

普通錯誤與求助

對於非安全漏洞的問題,請使用 Omarchy 問題追蹤器