一、报告渠道
如果您发现了 BlogKit 的安全漏洞,请通过以下渠道私下报告给我们:
- 报告邮箱:security@blogkit.cn;
- 邮件主题建议格式:[Security] 漏洞标题 - 影响版本;
- 请不要通过公开的社区问答、GitHub Issue 公开披露漏洞细节,以便我们及时修复,避免漏洞被恶意利用。
二、报告内容建议
- 漏洞类型(如 XSS / SQL 注入 / 越权 / CSRF / 文件上传等);
- 影响的版本号与部署环境;
- 复现步骤(请求包、截图或视频更有帮助);
- 您的联系方式(便于我们沟通确认与致谢)。
三、我们的承诺
- 收到报告后 48 小时内确认收到;
- 7 个工作日内给出初步评估结论与修复计划;
- 修复发布后会公开致谢报告者(除非您希望匿名);
- 在漏洞修复并发布安全版本之前,我们不会公开漏洞细节。
四、报告者的行为边界
- 仅通过不影响业务正常运行的方式验证漏洞(不得拖库、不得破坏数据、不得影响其他用户);
- 不得对系统进行拒绝服务攻击、社工钓鱼等测试;
- 遵守当地法律法规,善意地进行安全研究。
五、安全版本与公告
安全修复将随版本更新发布,涉及安全问题的更新会在更新日志(/changelog)中标注。建议生产环境及时升级到最新版本。