Skip to content

Latest commit

 

History

History
67 lines (43 loc) · 2.94 KB

File metadata and controls

67 lines (43 loc) · 2.94 KB

简体中文 | English

安全策略

感谢你帮助守护 Sa-Token,以及更广泛的 dromara 生态安全。

如何报告漏洞

请不要在公开 Issue、Discussion 或 Pull Request 中描述疑似漏洞 —— 这会让攻击者抢在修复落地之前获得先机。

请改用以下私密渠道:

  1. GitHub 私密漏洞报告(推荐)。https://github.com/dromara/Sa-Token/security/advisories/new 提交私密安全公告。 GitHub 会自动转给维护者,讨论在双方同意公开之前保持私密,发布时还可(可选)申请 CVE。

  2. 邮件。 若 GitHub 私密漏洞报告因任何原因不可用,请直接邮件联系项目负责人:2393584716@qq.com

  3. 微信。 如果你日常用微信,也可以添加我的微信号 kite2020_,沟通会更及时。添加时备注请填写「Sa-Token 漏洞提交」。

报告应包含什么

一份好的报告通常包括:

  • 漏洞及其影响的清晰描述。
  • 针对特定 commit SHA 或发行 tag 的复现步骤。
  • 有用时给出受影响代码位置(文件:行号)。
  • 若有建议的修复或缓解方案。
  • 是否希望在公开公告中署名,以及使用什么名字。

范围与支持版本

Sa-Token 是 Java 登录认证 / 权限认证框架(登录、权限、Session、SSO、OAuth2、JWT)。维护者仅对最新 minor 版本提供安全修复。更早的发行版一般不会回移植补丁。

纳入范围的漏洞类型包括:

  • 认证 / 授权绕过
  • Session 固定、Token 伪造、JWT 签名 / claims 处理缺陷
  • SSO 跳转 / 开放重定向 / ticket 外泄
  • OAuth2 客户端 / 授权码流程缺陷
  • 存储密钥 / 签名密钥的密码学误用
  • Token / Cookie 编解码中的不安全反序列化

不在范围内:

  • 针对「有意交给集成方的可信管理能力」的发现(框架明确委托给集成方的配置驱动行为)。
  • 攻击者必须已经拥有完整服务器 / 数据库权限才能利用的问题。
  • 没有具体影响的最佳实践建议(例如「应该设置这个头」「应该提高 TLS 版本」)。

处理流程

提交之后:

  1. 维护者大约会在 1 周内确认收到。
  2. 我们会做分诊:确认严重程度、范围和可复现性。
  3. 我们会与你一起推进修复,并约定协调披露时间表(通常不超过 90 天;若修复涉及结构性改动,可能更长)。
  4. 公告发布时会为你署名,除非你明确要求不署名。

致谢名单

通过负责任披露帮助加固 Sa-Token 的报告者,会在对应公告发布后列入此处。


本策略由 GitHub「建议安全策略」流程 建议生成。维护者可自由修改任意章节;最重要的是 存在一条私密报告渠道,让研究员能负责任地提交发现。