ข้ามไปเนื้อหา

ความปลอดภัยของ Omarchy

รายงานช่องโหว่

หากเชื่อว่าพบช่องโหว่ความปลอดภัยใน Omarchy โปรดแจ้งทีม Omarchy Security เป็นการส่วนตัว เพื่อให้เราตรวจสอบและแก้ไขก่อนเผยแพร่

security@omarchy.org

อย่ารายงานช่องโหว่ที่อาจเกิดขึ้นต่อสาธารณะใน GitHub Issues, Discord หรือโซเชียลก่อนแก้ไขแล้ว

ช่องโหว่คืออะไร

เราถือว่าบั๊กเป็นช่องโหว่เมื่อใช้ข้ามขอบเขตความปลอดภัยที่มีนัยสำคัญได้ กล่าวคือ ฝ่ายที่ไม่ไว้วางใจหรือมีสิทธิ์ต่ำกว่าได้เข้าถึง ได้สิทธิ์ หรือควบคุมสิ่งที่เดิมทำไม่ได้

โค้ดที่ทำให้แข็งแรงขึ้นได้แต่ไม่ข้ามขอบเขตความปลอดภัยถือเป็นการปรับปรุง ไม่ใช่ช่องโหว่ เราอาจยังรับการแก้ไขและให้เครดิตผู้แจ้งในบันทึกรุ่น

การมีชื่อในหน้าผู้ร่วมดูแลความปลอดภัย ขึ้นกับว่ารายงานพบช่องโหว่ที่ยืนยันแล้วหรือไม่ ไม่ใช่ระดับความรุนแรง

สิ่งที่ควรระบุ

ให้ข้อมูลพอที่จะเข้าใจและทำให้เกิดปัญหาซ้ำได้:

  • องค์ประกอบที่ได้รับผลกระทบและเวอร์ชัน Omarchy
  • อธิบายว่าผู้โจมตีทำอะไรได้ก่อนและหลังใช้ช่องโหว่
  • ขั้นตอนทำซ้ำและตัวอย่างพิสูจน์หากมี
  • ช่องทางติดต่อที่ต้องการใช้ติดตามเรื่อง

การเปิดเผยอย่างรับผิดชอบ

โปรดทำด้วยเจตนาดีระหว่างตรวจสอบและรายงานช่องโหว่:

  • ทดสอบเฉพาะระบบและบัญชีที่คุณเป็นเจ้าของหรือได้รับอนุญาตชัดเจน
  • หลีกเลี่ยงการละเมิดความเป็นส่วนตัว การหยุดชะงัก ทำลายข้อมูล และลดคุณภาพบริการ
  • อย่าใช้ช่องโหว่เกินกว่าที่ต้องใช้สาธิต
  • ให้โอกาสเราตรวจสอบและแก้ไขอย่างเหมาะสมก่อนเผยแพร่รายละเอียด

เราจะทบทวนรายงานและแจ้งความคืบหน้าเท่าที่ทำได้ระหว่างแก้ไข

ผู้มีส่วนร่วม

นักวิจัยที่แจ้งช่องโหว่ยืนยันแล้วเป็นการส่วนตัวและให้เรามีโอกาสออกแพตช์จะได้รับคำขอบคุณในหน้าผู้ร่วมดูแลความปลอดภัย การปรับปรุงที่รับไว้แม้ไม่ข้ามขอบเขตความปลอดภัยอาจมีชื่อในบันทึกรุ่นเช่นกัน

เครดิตเชื่อมไปโปรไฟล์ X และแสดงอวาตาร์ผู้แจ้ง หากรายงานซ้ำ จะให้เครดิตเฉพาะผู้แจ้งคนแรก

บั๊กทั่วไปและความช่วยเหลือ

เรื่องที่ไม่ใช่ช่องโหว่ความปลอดภัย โปรดใช้ระบบติดตามปัญหา Omarchy