安全策略

我们非常重视 Quatm 及其用户的安全

报告安全漏洞

如果您发现了 Quatm 中的安全漏洞,请不要通过公开的 GitHub Issue 报告。请通过邮件发送至:

📧 security@quatm.com

请使用以下 PGP 公钥加密您的报告(如可能):

-----BEGIN PGP PUBLIC KEY BLOCK-----
(请通过 security@quatm.com 获取最新公钥)
-----END PGP PUBLIC KEY BLOCK-----

报告内容

请在报告中包含以下信息,以帮助我们尽快定位和修复:

  1. 漏洞描述:清晰描述漏洞的类型和影响范围
  2. 复现步骤:详细列出触发漏洞的操作步骤
  3. 影响版本:受影响的 Quatm 版本号
  4. 潜在危害:漏洞可能造成的影响(数据泄露、权限提升等)
  5. 建议修复方案:如有修复建议,欢迎一并提供

响应流程

阶段时间操作
确认收到24 小时内确认收到报告并分配跟踪编号
初步评估3 个工作日内评估漏洞严重性和影响范围
修复开发根据严重性开发修复补丁
公告发布修复完成后发布安全公告和新版本

安全更新

安全修复将随版本更新一起发布。我们建议所有用户:

  • 保持 Quatm 更新到最新版本
  • 关注 更新日志 了解安全相关修复
  • 生产环境中避免使用开发分支

漏洞披露政策

我们遵循负责任的披露原则:

  1. 收到报告后,我们将在修复完成前保密
  2. 修复发布后,我们将公开漏洞详情(经报告者同意)
  3. 我们会在安全公告中致谢报告者(除非报告者要求匿名)

支持版本

版本安全支持
最新稳定版 (0.2.x)✅ 全面支持
上一个稳定版 (0.1.x)⚠️ 仅关键修复
更早版本❌ 不再支持

如有安全相关疑问,请随时与我们联系。