安全问题披露
不要在公开 Issue 中发布疑似漏洞、凭据、私有基础设施信息或利用代码。
在专用安全邮箱和加密接收渠道上线之前,设计合作伙伴和审查方应使用双方往来中已经建立的私密联系方式,并把消息标记为 Security report(安全报告)。
在确保安全的情况下,请提供:
- 受影响组件、版本或提交;
- 简明影响和必要前提;
- 仅使用测试资产的复现步骤;
- 已去除秘密的请求 ID、日志或证据摘要;
- 问题是否可能正在被利用。
Luvion 会通过同一私密渠道确认收到报告,把内容作为受限信息保存,并在公开披露前协调验证和修复。正式响应时限政策将在生产客户接入前发布。
当前没有生产漏洞赏金计划
当前试点没有公开漏洞赏金计划,也没有生产价值授权范围。未经明确书面许可,不得测试任何系统或资产。