opengauss漏洞奖励计划上线
(2022.06.02)
opengauss漏洞奖励计划已于2022年6月2日上线试运行。
opengauss社区非常重视社区版本的安全性,opengauss sig security负责接收、调查和披露opengauss社区相关的安全漏洞。opengauss社区鼓励漏洞研究人员和行业组织主动将opengauss社区的疑似安全漏洞报告给opengauss sig security。sig security会快速地响应、分析和解决上报的安全问题或安全漏洞。
漏洞级别参考cvss (全称common vulnerability scoring system,即“通用漏洞评分系统”)的漏洞定级评分系统。
在线打分参考:
https://www.first.org/cvss/calculator/3.1
https://www.vulbox.com/cvss
通过邮件形式提交至sig security的邮件列表:securities@opengauss.org
安全小组成员信息如下:
为了便于快速的确认和验证疑似漏洞,请在漏洞上报邮件中包含但不限于以下内容:
基本信息:包括漏洞影响的模块、漏洞的触发条件和成功利用后对系统的影响等。
技术细节:包括系统配置、定位方法、exploit的描述、poc、问题重现方法和步骤等。
修复方案建议。
上报者的组织和m6米乐安卓版下载的联系方式。
上报者可能的漏洞披露计划。
奖励基于每个漏洞的严重性级别。
多个研究者重复上报的漏洞,只有第一位上报漏洞的研究者会被给予奖励;奖励金额最终由opengauss sig security决定。
推广期额外奖励(不区分漏洞级别):
a) 第一个漏洞奖金翻倍
b) 前十个漏洞每个漏洞额外奖励¥2000
我们将在5天内响应通过邮箱上报的疑似安全漏洞,并向上报者反馈漏洞处理的进展。
a) 发行版本: opengauss_3.0.0
b) 运行平台:x86_64或arm64
c) 项目:opengauss-server
与以上指定项目的安全问题无直接关联的“漏洞”,包括但不限于:
a) 不涉及安全问题的bug。包括但不仅限于产品功能缺陷、网页乱码、样式混乱、静态文件目录遍历、应用兼容性等问题。
b) 无法利用的漏洞。包括但不仅限于self-xss、无敏感操作的 csrf、无意义的异常信息泄漏、内网 ip 地址/域名泄漏。
c) 不能直接反映漏洞存在的其他问题。包括但不仅限于纯属用户猜测的问题。
d) 任何非敏感信息泄露(如ip地址,服务名称以及一些无用的错误信息,如栈跟踪信息)。
e) 指定项目所依赖的上游组件的任何漏洞。
以上条款将在发布之日起生效,后期我们会通过网站上传修改版本的方式向您通知修改内容,除非另有说明,修改后的条款内容将于发布当日生效,opengauss sig security可能会对内容不定期修改。
如您对以上相关内容有任何意见或建议,请您联系securities@opengauss.org。
opengauss官方文档:https://opengauss.org/zh/docs/3.0.0/docs/brieftutorial/brieftutorial.html
如有环境设置的疑问或远程测试环境需求,可参考https://opengauss.org/zh/docs/3.0.0/docs/installation/installation.html获取进一步信息。
1. 在漏洞未修复前,我们希望您不要公开和传播。我们承诺:对每一份报告,都会有专门的安全人员进行评审、跟进并及时反馈最新的处理结果,并且我们会按照“漏洞奖励方案”对您的付出表示感谢。
2. 我们鼓励采用合法合规的方式测试漏洞。对于利用漏洞损害用户利益、影响业务运营、盗取用户数据、恶意传播漏洞或数据等涉嫌违反法律、行政法规规定或违反opengauss社区管理规定、网站协议等的违法行为,opengauss社区均将保留追究法律责任的权利。
3. opengauss社区委托漏洞盒子平台开展漏洞奖励计划,opengauss社区不会接触、获取研究者个人信息。opengauss sig security在通过邮件与报告者确认漏洞有效性,级别和奖金数额后,由漏洞盒子负责后续奖金支付流程。
opengauss开源社区官方网站:
https://opengauss.org
opengauss组织仓库:
https://gitee.com/opengauss
opengauss镜像仓库:
https://github.com/opengauss-mirror
微信公众号|opengauss
微信社群小助手|opengauss-bot
阅读原文,参与opengauss漏洞奖励计划。
文章转载自opengauss,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。