跳到主要内容

安全问题披露

不要在公开 Issue 中发布疑似漏洞、凭据、私有基础设施信息或利用代码。

在专用安全邮箱和加密接收渠道上线之前,设计合作伙伴和审查方应使用双方往来中已经建立的私密联系方式,并把消息标记为 Security report(安全报告)

在确保安全的情况下,请提供:

  • 受影响组件、版本或提交;
  • 简明影响和必要前提;
  • 仅使用测试资产的复现步骤;
  • 已去除秘密的请求 ID、日志或证据摘要;
  • 问题是否可能正在被利用。

Luvion 会通过同一私密渠道确认收到报告,把内容作为受限信息保存,并在公开披露前协调验证和修复。正式响应时限政策将在生产客户接入前发布。

当前没有生产漏洞赏金计划

当前试点没有公开漏洞赏金计划,也没有生产价值授权范围。未经明确书面许可,不得测试任何系统或资产。