安全与漏洞披露

最后更新:2026 年 8 月 30 日

我们欢迎善意的安全研究,帮助保护 Sudomimus 及其用户。本政策说明如何报告潜在漏洞、我们能够支持哪些研究行为,以及提交报告后你可以期待怎样的处理。

1. 报告漏洞

请将安全报告发送至 [email protected]。报告可使用英文或简体中文。邮件标题可以写成「安全报告:<简短摘要>」。

请提供足够的信息,帮助我们理解并复现问题:

  • 受影响的域名、端点、应用或组件;
  • 安全影响以及可能受影响的主体;
  • 清晰的复现步骤、前置条件和概念验证;
  • 相关时间、请求标识符或经过脱敏的证据;
  • 你的联系方式,以及你是否计划公开披露该问题。

请仅提供证明问题所必需的数据,并尽可能隐去凭据、令牌、个人数据和无关记录。如果你意外访问了他人的数据或仍然有效的秘密信息,请停止测试并立即报告。

2. 适用范围

Sudomimus 运营的公开服务以及 Sudomimus 官方软件中的安全漏洞属于本政策的适用范围。仅在 Sudomimus 实际控制某个主机名、代码仓库或依赖项的范围内,本政策才适用于该对象。

仅存在于第三方服务中的问题不属于我们的处置权限。请向相应第三方报告;如果该问题同时会给 Sudomimus 或其用户带来明确风险,也可以通知我们。

3. 研究规范

为保证研究安全且有助于解决问题,请遵守以下要求:

  • 仅使用你拥有或已获得明确授权的账户和数据;
  • 只进行证明漏洞所需的最低限度访问,确认后立即停止;
  • 不得修改、删除、保留或公开他人的数据;
  • 不得影响服务可用性,也不得进行拒绝服务、过量请求、垃圾信息或破坏性测试;
  • 不得使用社会工程、网络钓鱼、恶意软件、物理攻击,也不得攻击 Sudomimus 人员或用户;
  • 不得在确认并报告漏洞所需的范围之外继续利用漏洞。

只有在请求速率低且合理、不会干扰服务或产生过量流量时,才可以使用自动化工具。如果你不确定某项测试是否安全,请先联系我们。

4. 善意研究保护

如果你善意地遵守本政策,我们不会仅因相关安全研究而对你提起法律诉讼。我们会与你合作理解报告,并降低用户面临的风险。

本条款不授权针对第三方系统的活动,不豁免与安全研究无关的违法行为,也不约束独立第三方。如果第三方提起法律行动,而你遵守了本政策,我们可以确认你的研究是在本政策框架下开展的。

5. 处理时间

我们的目标是在两个工作日内确认收到报告,并在五个工作日内提供初步评估。复杂问题可能需要更长时间调查。我们可能会要求补充信息,并会在条件允许时提供有意义的状态更新。

我们会根据实际影响和可利用性评估报告。重复、仅供参考或不属于安全问题的报告可能会在不修复的情况下关闭;报告量较大时,响应时间也可能延长。

6. 协调披露

提交报告时,请告知我们是否计划公开披露。发布可能使用户面临风险的技术细节前,请给我们合理的时间调查和修复问题。

我们会根据严重程度、漏洞是否正被利用、修复复杂度和用户影响,与你协商披露时间。我们不会要求无限期保密,但如果公开披露会造成尚未解决的紧迫风险,请暂缓发布。

7. 致谢与奖励

Sudomimus 目前没有漏洞赏金或付费奖励计划。提交报告不代表你将获得报酬。在报告处理结果允许且征得研究者同意的情况下,我们可以公开致谢。

8. 产品支持

安全邮箱仅用于疑似漏洞。账户、集成或一般产品问题,请使用 帮助中心