責任ある開示フロー
報告内容はセキュリティチームのみが受領し、修正完了まで非公開で対応します。適切なクレジット付与もサポートします。
OSS Security Disclosure
Ahoshinet が管理するすべてのオープンソースプロジェクトにおけるセキュリティ脆弱性、インシデント、悪用の可能性を責任ある開示 (Responsible Disclosure) のフローでご報告いただけます。
01 — What we deliver
共通の課題や支援内容を、3つの観点でご紹介します。
報告内容はセキュリティチームのみが受領し、修正完了まで非公開で対応します。適切なクレジット付与もサポートします。
深刻な脆弱性には CVE 番号を申請し、GitHub Security Advisory として公開します。
github.com/Ahoshinet 配下のすべてのリポジトリが対象です。どのプロジェクトの問題でも一元的に受け付けます。
02 — Engagement menu
ヒアリング後に、最適なワークショップ・PoC・運用プランをご提案します。
報告内容をセキュリティチームが確認し、深刻度 (CVSS) を評価した上で修正優先度を決定します。
修正パッチを準備し、調整の上でセキュリティアドバイザリと合わせて公開します。
貢献者として適切なクレジットを付与します。
03 — Contact team
フォームまたは直接連絡先からお問い合わせください。24時間以内に一次回答、2営業日以内に次の方針をご案内します。
至急のご相談は、お電話またはメールでご連絡ください。
暗号化通信 (PGP) にも対応しています。緊急度に応じて優先対応します。
GitHub の Private Vulnerability Reporting 機能から直接ご報告いただけます。
04 — Other routes
複数のテーマがある場合は、どちらか1つからフォームを送信すれば担当者が横断連携します。