跳转到主内容

安全漏洞的负责任披露

我们正与安全社区合作,致力于让 iFixit 对每个人都保持安全。

报告安全问题

如果你发现了安全漏洞,我们非常感谢你以负责任的方式向我们披露。

我们将与你合作,确保我们了解问题的范围,并全面解决你的顾虑。如果你认为自己发现了漏洞,或者有安全事件需要报告,请发送电子邮件至 security@ifixit.com。请在邮件中包含你所发现问题的详细摘要,并务必提供一个电子邮件地址,以便我们在需要更多信息时能联系到你。

行为准则

在披露过程中,请务必以善意对待我们用户的隐私和数据。在测试漏洞时,请勿将测试代码插入热门的公开指南或讨论帖中。这些指南每天被成千上万的人使用,为了测试漏洞而干扰他们的使用体验是有害的

请务必始终创建一份新指南提出一个新问题!如果无法执行上述操作,请在完成测试和报告后删除所有指南、评论和帖子。

如果你按照上述要求行事,我们不会对你或你的账户采取法律或行政措施:我们始终欢迎白帽研究人员。

漏洞赏金

我们很高兴为报告有效安全漏洞的用户提供署名。如需在本页面获得鸣谢并领取 iFixit 礼品证书,你必须:

  • 成为第一个负责任地披露该漏洞的人。
  • 报告的漏洞可能危害我们用户的私人数据、绕过系统保护或允许访问我们基础设施内的系统。
  • 提供针对 iFixit 的重现步骤,包含精确的 URL、端点等。

报告

  • 持久型跨站脚本攻击 (XSS)
  • 跨站请求伪造 (CSRF/XSRF)
  • 身份验证机制缺陷
  • 绕过我们框架的隐私和权限模型
  • 远程代码执行

不要报告

  • 没有已知漏洞的过时 Wordpress 版本
  • 用户名枚举
  • 自带 XSS (Self-XSS)
  • 缺失 DNS SPF 记录
  • 由第三方服务运营的子域名(如 createsend.ifixit.com)存在的安全问题
  • 密码策略“最佳实践”建议
  • 缺乏电子邮件验证
  • 需要预先拥有用户数据特权访问权限(如会话 Cookie、泄露的密码等)才能利用的漏洞。
重要

由于近期自动化的、AI 生成的和低质量的报告数量显著增加(尤其是那些标记通用最佳实践或通过公开“安全扫描”工具发现的问题的报告),我们已无法回复所有提交内容。如果你的报告未能展示出具有实际影响或明确利用路径的具体现实安全漏洞,你可能无法收到回复。

我们的安全团队将评估每个漏洞以确定其是否符合条件。我们会尽力及时回复你的报告。我们的目标是在 3 个工作日内回复,但有些报告的调查时间会比其他报告长。我们仅在工作时间(太平洋标准时间平日上午 9 点至下午 5 点,节假日除外)进行回复。

感谢!

感谢你为保护 iFixit 社区安全所做的贡献。我们深表感谢。

以下是过去曾负责任地披露已验证漏洞的人员:

2026

2025

2024

2023

2022

2021

2020

2019

2018

2017

2016

2015

2014

2013

2012

2011

浏览统计数据:

过去 24 小时: 2

过去 7 天: 51

过去 30 天: 224

总计 33,664