本流程用于报告 BREAK 站点、构建与发布流程、公开数据产物或仓库依赖中的安全问题。普通数据纠错、实体关系补充和内容建议应使用 GitHub Issue 或 Pull Request。
优先使用 GitHub 仓库的 Private Vulnerability Reporting 功能提交非公开报告。若该入口不可用,可创建一个不含技术细节的公开 Issue,仅说明需要私下报告安全问题并等待维护者提供非公开联系渠道。不要在公开 Issue 中披露复现步骤、凭据、未修复漏洞或受影响用户数据。
报告应包含:
- 受影响的版本、页面、脚本或数据产物
- 问题影响与攻击前提
- 最小复现步骤或验证材料
- 已知缓解方式
- 报告者希望采用的署名方式
维护者会先确认范围和严重性,再协调修复、验证与披露时间。修复完成前请避免公开传播利用细节。BREAK 不承诺固定响应时限,但会优先处理可能影响站点访问者、发布凭据、供应链或数据完整性的问题。
仅在明确授权范围内测试。禁止破坏服务可用性、访问他人数据、提交真实恶意载荷、绕过访问控制或对第三方来源发起高频请求。