搜索

查找公开的工作与证据。

    文档

    私密报告安全问题

    发现安全问题时,请先使用私密报告渠道。清楚的报告能帮助定位问题,也能避免暴露其他参与者的数据。

    在哪里报告

    使用 security@heartboat.me,或在私密联系表单中选择“安全”。网站安全工单与普通支持分开,需要安全角色才能访问。问题涉及 FP 或 Integritellent 源码时,请先查看对应仓库的安全说明,不要把利用细节公开在 Issue 或社区话题中。

    报告中应包含什么

    说明受影响的域名与路径、发现时间、已知的源码或发布版本、观察到的行为及潜在影响。提供最小且安全的复现步骤、去除敏感信息的请求编号或日志,以及预期行为。使用自己的账户或测试数据,不要附上私钥、有效令牌或他人的私密记录。

    测试与披露边界

    私密报告渠道不授权访问其他账户、提取私密数据、干扰服务或进行无边界扫描。取得足够的安全证据后即可停止。公开细节前,请与维护者沟通,以免问题处理前先影响参与者。目前不承诺漏洞奖金或固定回复时间。

    回执、送达与回复

    工单保存后,表单会提供私密回执。邮件通知是否送达、运营者是否回复,是不同的状态;取得回执不表示报告已经评审。请保密保存回执,用它查看进展。一般服务中断可先查看公开状态页。

    报告指南来源

    本页报告方式依据 GitHub 关于公开安全政策与提供私密联系渠道的建议整理,不表示所有项目均已启用 GitHub 私密漏洞报告或配备专职安全团队。