在哪里报告
使用 security@heartboat.me,或在私密联系表单中选择“安全”。网站安全工单与普通支持分开,需要安全角色才能访问。问题涉及 FP 或 Integritellent 源码时,请先查看对应仓库的安全说明,不要把利用细节公开在 Issue 或社区话题中。
报告中应包含什么
说明受影响的域名与路径、发现时间、已知的源码或发布版本、观察到的行为及潜在影响。提供最小且安全的复现步骤、去除敏感信息的请求编号或日志,以及预期行为。使用自己的账户或测试数据,不要附上私钥、有效令牌或他人的私密记录。
测试与披露边界
私密报告渠道不授权访问其他账户、提取私密数据、干扰服务或进行无边界扫描。取得足够的安全证据后即可停止。公开细节前,请与维护者沟通,以免问题处理前先影响参与者。目前不承诺漏洞奖金或固定回复时间。
回执、送达与回复
工单保存后,表单会提供私密回执。邮件通知是否送达、运营者是否回复,是不同的状态;取得回执不表示报告已经评审。请保密保存回执,用它查看进展。一般服务中断可先查看公开状态页。
报告指南来源
本页报告方式依据 GitHub 关于公开安全政策与提供私密联系渠道的建议整理,不表示所有项目均已启用 GitHub 私密漏洞报告或配备专职安全团队。
