Omarchy 的安全
報告漏洞
如果你認為發現了 Omarchy 安全漏洞,請私下告知 Omarchy Security 團隊,讓我們有機會在公開前調查並修復。
security@omarchy.org請不要在問題解決前,將潛在漏洞公開發布到 GitHub Issues、Discord 或社群媒體上。
什麼是漏洞?
當一個 bug 可以被利用來跨越實質的安全邊界,我們就當它是安全漏洞:不受信任、或權限較低的一方,取得了原本沒有的存取、權限或控制能力。
寫得可以更穩健、但沒有跨越安全邊界的程式碼算是改進,不算安全漏洞。我們還是可能合併你提的修復,並在發行說明裡感謝你。
能否列入安全貢獻者頁面,取決於報告是否指出了經確認的安全漏洞,而不是漏洞的嚴重程度。
報告應包含什麼
請提供足夠的資訊,讓我們看懂並重現問題:
- 受影響的元件與 Omarchy 版本。
- 說明攻擊者在利用漏洞前後分別能做什麼。
- 重現步驟,以及任何概念驗證程式碼。
- 你希望用於後續溝通的聯絡方式。
負責任的披露
調查和報告漏洞時,請秉持善意:
- 僅測試你擁有或獲得明確授權的系統與帳戶。
- 避免侵犯隱私、造成中斷、破壞資料或降低服務品質。
- 不要超出證明漏洞所必需的範圍進行利用。
- 公開詳情前,請給我們合理的調查與處理機會。
我們會審閱報告,並在解決問題期間儘可能向你更新進展。
致謝
私下報告已確認的安全漏洞,並讓我們有機會發布修復的研究者,將獲列入安全貢獻者頁面。未跨越安全邊界但被採納的改進,也可能在發行說明中獲得致謝。
致謝會展示報告者頭像並連結其 X 主頁。對於重複報告,僅首位報告者可獲列名。
普通錯誤與求助
對於非安全漏洞的問題,請使用 Omarchy 問題追蹤器。