ความปลอดภัยของ Omarchy
รายงานช่องโหว่
หากเชื่อว่าพบช่องโหว่ความปลอดภัยใน Omarchy โปรดแจ้งทีม Omarchy Security เป็นการส่วนตัว เพื่อให้เราตรวจสอบและแก้ไขก่อนเผยแพร่
security@omarchy.orgอย่ารายงานช่องโหว่ที่อาจเกิดขึ้นต่อสาธารณะใน GitHub Issues, Discord หรือโซเชียลก่อนแก้ไขแล้ว
ช่องโหว่คืออะไร
เราถือว่าบั๊กเป็นช่องโหว่เมื่อใช้ข้ามขอบเขตความปลอดภัยที่มีนัยสำคัญได้ กล่าวคือ ฝ่ายที่ไม่ไว้วางใจหรือมีสิทธิ์ต่ำกว่าได้เข้าถึง ได้สิทธิ์ หรือควบคุมสิ่งที่เดิมทำไม่ได้
โค้ดที่ทำให้แข็งแรงขึ้นได้แต่ไม่ข้ามขอบเขตความปลอดภัยถือเป็นการปรับปรุง ไม่ใช่ช่องโหว่ เราอาจยังรับการแก้ไขและให้เครดิตผู้แจ้งในบันทึกรุ่น
การมีชื่อในหน้าผู้ร่วมดูแลความปลอดภัย ขึ้นกับว่ารายงานพบช่องโหว่ที่ยืนยันแล้วหรือไม่ ไม่ใช่ระดับความรุนแรง
สิ่งที่ควรระบุ
ให้ข้อมูลพอที่จะเข้าใจและทำให้เกิดปัญหาซ้ำได้:
- องค์ประกอบที่ได้รับผลกระทบและเวอร์ชัน Omarchy
- อธิบายว่าผู้โจมตีทำอะไรได้ก่อนและหลังใช้ช่องโหว่
- ขั้นตอนทำซ้ำและตัวอย่างพิสูจน์หากมี
- ช่องทางติดต่อที่ต้องการใช้ติดตามเรื่อง
การเปิดเผยอย่างรับผิดชอบ
โปรดทำด้วยเจตนาดีระหว่างตรวจสอบและรายงานช่องโหว่:
- ทดสอบเฉพาะระบบและบัญชีที่คุณเป็นเจ้าของหรือได้รับอนุญาตชัดเจน
- หลีกเลี่ยงการละเมิดความเป็นส่วนตัว การหยุดชะงัก ทำลายข้อมูล และลดคุณภาพบริการ
- อย่าใช้ช่องโหว่เกินกว่าที่ต้องใช้สาธิต
- ให้โอกาสเราตรวจสอบและแก้ไขอย่างเหมาะสมก่อนเผยแพร่รายละเอียด
เราจะทบทวนรายงานและแจ้งความคืบหน้าเท่าที่ทำได้ระหว่างแก้ไข
ผู้มีส่วนร่วม
นักวิจัยที่แจ้งช่องโหว่ยืนยันแล้วเป็นการส่วนตัวและให้เรามีโอกาสออกแพตช์จะได้รับคำขอบคุณในหน้าผู้ร่วมดูแลความปลอดภัย การปรับปรุงที่รับไว้แม้ไม่ข้ามขอบเขตความปลอดภัยอาจมีชื่อในบันทึกรุ่นเช่นกัน
เครดิตเชื่อมไปโปรไฟล์ X และแสดงอวาตาร์ผู้แจ้ง หากรายงานซ้ำ จะให้เครดิตเฉพาะผู้แจ้งคนแรก
บั๊กทั่วไปและความช่วยเหลือ
เรื่องที่ไม่ใช่ช่องโหว่ความปลอดภัย โปรดใช้ระบบติดตามปัญหา Omarchy