如何向 iFixit 报告安全漏洞?
如果你发现了安全漏洞,我们感谢你以负责任的方式向我们披露。
我们将与你合作,确保我们了解问题的范围,并全面解决你的顾虑。如果你认为你发现了漏洞或有安全事件需要报告,请发送电子邮件至 security@ifixit.com。请提供关于你所发现问题的详细摘要。请务必附上一个我们可以联系到你的电子邮箱地址,以便我们需要更多信息时与你取得联系。
在披露过程中,请诚实对待我们用户的隐私和数据。在进行漏洞测试时,请勿在热门的公开指南中插入测试代码——这些指南每天有成千上万的人使用,通过测试漏洞来扰乱他们的体验是有害的(请务必始终 创建一个新指南 代替!)。只要你遵守规则,我们不会对你或你的账户采取任何法律或行政措施:我们非常欢迎白帽研究人员。
我们很乐意为报告有效安全漏洞的用户提供奖励。要获得署名和奖励,你必须:
- 是第一个负责任地披露该漏洞的人。
- 报告的漏洞能够危害我们用户的私人数据、绕过系统保护或允许访问我们基础设施内的系统。
请务必报告:
- 持久型跨站脚本攻击 (XSS)
- 跨站请求伪造 (CSRF/XSRF)
- 身份验证失效
- 绕过我们框架的隐私和权限模型
- 远程代码执行
请不要报告:
- 非安全相关问题,例如程序错误(在此报告)
- 没有已知漏洞的旧版 Wordpress
- 用户名枚举
- 自我跨站脚本攻击 (Self-XSS)
- 缺失 DNS SPF 记录
我们的安全团队将评估每个漏洞以确定其是否符合奖励条件。我们会尽力及时回复你的报告。我们的目标是在 3 个工作日内回复,但有些报告需要更长时间进行调查。我们仅在工作时间内(太平洋标准时间工作日上午 9 点至下午 5 点,节假日除外)回复。重复发送邮件不会加快响应速度,甚至可能导致你的报告被排到队列末尾。