报告方式

请通过电子邮件提交报告。为便于确认问题,建议尽量提供以下信息。

contact [at] molansen.com(请把 [at] 替换为 @)
  • 受影响的网址,或产品名称与版本号。
  • 可以重复执行的复现步骤,以及必要的请求与响应内容。
  • 可能产生的实际影响。
  • 能够说明问题的截图、日志或验证代码。

目前没有公开 PGP 密钥。如报告内容特别敏感,请先发送一封不含漏洞细节的邮件,再通过回复约定后续传递方式。

处理流程

  1. 确认收到报告,并说明对问题的初步理解。
  2. 评估影响范围与严重程度,必要时请报告人补充信息。
  3. 安排修复与验证,并在修复发布后告知报告人。
  4. 如问题影响使用者,将在产品发布说明或本站公布必要信息。

现阶段没有全天候安全值守团队,也不设漏洞赏金。每一份有效报告均由工作人员阅读并回复。

适用范围

产品发布后,如需为某款产品另设报告方式,将在对应产品页面说明。

包括

  • molansen.com 及其子域名上的网站内容与配置。
  • 由 MOLANSEN 发布的应用,以及相应的更新与分发环节。
  • MOLANSEN 公开源码仓库中的安全缺陷。

不包括

  • 应用商店、托管平台与邮件服务等第三方自身的漏洞,请直接向相应厂商报告。
  • 只提示缺少某项加固措施、但无法说明实际影响的自动扫描结果。
  • 仅在使用者设备已被完全控制后才可能成立的问题。

对善意研究的立场

在遵守下列原则的前提下开展研究,我们不会仅因相关研究行为采取法律行动;修复完成后,也不反对报告人公开研究发现。

以上内容仅表达本公司的处理立场,不免除任何第三方权利,也不改变依法应履行的义务。

  • 不破坏服务可用性,不进行压力测试或拒绝服务测试。
  • 不读取、修改或保留不属于自己的数据;如有意外接触,立即停止并告知我们。
  • 不对本公司或第三方人员实施社会工程、钓鱼或物理入侵。
  • 提供合理的修复时间,修复发布前不公开可被直接利用的细节。
  • 遵守研究者所在地以及中国适用的法律。

security.txt

本站依照 RFC 9116,在 /.well-known/security.txt 提供机器可读的联系方式、有效期和本页地址。