首页 / 安全漏洞报告

安全漏洞报告

我们高度重视安全漏洞报告,负责任的披露将帮助我们更好地保护用户。 最近更新:

一、报告渠道

如果您发现了 BlogKit 的安全漏洞,请通过以下渠道私下报告给我们:

  • 报告邮箱security@blogkit.cn
  • 邮件主题建议格式:[Security] 漏洞标题 - 影响版本;
  • 请不要通过公开的社区问答、GitHub Issue 公开披露漏洞细节,以便我们及时修复,避免漏洞被恶意利用。

二、报告内容建议

  • 漏洞类型(如 XSS / SQL 注入 / 越权 / CSRF / 文件上传等);
  • 影响的版本号与部署环境;
  • 复现步骤(请求包、截图或视频更有帮助);
  • 您的联系方式(便于我们沟通确认与致谢)。

三、我们的承诺

  • 收到报告后 48 小时内确认收到;
  • 7 个工作日内给出初步评估结论与修复计划;
  • 修复发布后会公开致谢报告者(除非您希望匿名);
  • 在漏洞修复并发布安全版本之前,我们不会公开漏洞细节。

四、报告者的行为边界

  • 仅通过不影响业务正常运行的方式验证漏洞(不得拖库、不得破坏数据、不得影响其他用户);
  • 不得对系统进行拒绝服务攻击、社工钓鱼等测试;
  • 遵守当地法律法规,善意地进行安全研究。

五、安全版本与公告

安全修复将随版本更新发布,涉及安全问题的更新会在更新日志(/changelog)中标注。建议生产环境及时升级到最新版本。