Unself 采用协调披露(coordinated disclosure)流程。本项目为自托管软件,漏洞直接影响部署者自己的实例与数据,请优先使用私密渠道。
请通过邮件向 security@unself.cn 报告安全问题,不要创建公开 issue。
报告应包含:
- 受影响的组件与版本(核心 / 具体模块 id,如 chat、meet);
- 漏洞类型与可复现步骤(PoC 可选);
- 影响描述(攻击者需要什么权限、达成什么后果);
- 是否已与其他人讨论过本漏洞。
- 48 小时内确认收到报告;
- 90 天协调披露:期间与报告者协调修复计划,敏感细节不公开发布;90 天期满后联合发布公告,提前修复则提前公布。
若 48 小时内未收到确认,请重发邮件,或通过仓库维护者渠道催办。
不支持通过公开 issue 报漏洞。安全细节在修复前公开会伤害所有实例用户;请用邮件私密报告,修复公告发布后再公开讨论。