跳转到主内容

如何报告漏洞或安全隐患?

如果你发现了安全隐患,我们非常感谢你以负责任的方式向我们披露。

我们将与你配合,确保我们了解问题的范围,并全面解决你的顾虑。如果你认为自己发现了漏洞,或者有安全事件需要报告,请发送电子邮件至 security@ifixit.com。请在邮件中包含对所发现问题的详细总结,并务必提供一个电子邮箱地址,以便我们在需要更多信息时能与你联系。

请在披露过程中诚信对待我们用户的隐私和数据。在进行漏洞测试时,请勿将测试代码插入热门的公开指南中 —— 这些指南每天有数千人使用,通过测试漏洞来干扰他们的体验是有害的(请务必始终创建新指南!)。只要你采取相应行动,我们不会对你或你的账户采取法律或行政措施:我们始终欢迎白帽研究人员。

我们乐于为报告有效安全漏洞的用户提供奖励。要获得署名和奖励,你必须:

  • 第一个负责任地披露该漏洞的人。
  • 报告的漏洞必须能够危及我们用户的私人数据、绕过系统保护,或能够访问我们基础设施内的系统。

务必报告:

  • 存储型跨站脚本攻击 (Persistent XSS)
  • 跨站请求伪造 (CSRF/XSRF)
  • 身份验证机制缺陷
  • 绕过我们框架的隐私和权限模型
  • 远程代码执行

不要报告:

  • 无已知漏洞的旧版 WordPress
  • 用户名枚举
  • 自带跨站脚本攻击 (Self-XSS)
  • 缺失 DNS SPF 记录

我们的安全团队将评估每一个漏洞,以确定其是否符合条件。我们尽力及时回复你的报告。我们的目标是在 3 个工作日内作出回应,但有些报告可能需要更长时间来调查。我们仅在工作时间(周一至周五,太平洋标准时间上午 9 点至下午 5 点,节假日除外)回复邮件。重复发送邮件不会加快响应速度,反而可能导致你的报告被推至队列末尾。

浏览统计数据:

过去 24 小时: 0

过去 7 天: 6

过去 30 天: 13

总计 347