跳转至正文

安全政策

安全公告

加入 llm-d-security-announce 邮件组,接收有关安全和重大 API 公告的电子邮件。

报告漏洞

我们非常感谢向 llm-d 开源社区报告漏洞的安全研究人员和用户。所有报告都将由社区志愿者进行彻底调查。

您可以向私密的 llm-d-security-reporting@googlegroups.com 列表发送电子邮件,提供安全详情以及所有 llm-d 错误报告中预期的详细信息。

我应该在什么时候报告漏洞?

  • 您认为在 llm-d 中发现了一个潜在的安全漏洞
  • 您不确定某个漏洞如何影响 llm-d
  • 您认为在 llm-d 所依赖的另一个项目中发现了漏洞
    • 对于拥有自己漏洞报告和披露流程的项目,请直接向其报告

什么时候不应该报告漏洞?

  • 您在调整 llm-d 组件的安全性方面需要帮助
  • 您在应用安全相关的更新时需要帮助
  • 您的问题与安全无关

安全漏洞响应

llm-d 的维护者会在 3 个工作日内确认并分析每份报告。

与安全响应委员会共享的任何漏洞信息都将保留在 llm-d 项目内部,除非为了解决问题而必须传播,否则不会传播到其他项目。

随着安全问题从分级、确定修复方案到发布计划的推进,我们将持续向报告者更新进展。

公开披露时机

公开披露日期由 llm-d 安全响应委员会与漏洞提交者协商确定。我们倾向于在用户缓解措施可用后尽快全面披露漏洞。如果漏洞或修复方案尚未完全明确、解决方案未经过充分测试,或者为了配合厂商协调,延迟披露是合理的。披露的时间范围从立即(特别是如果漏洞已广为人知)到几周不等。对于具有简单缓解措施的漏洞,我们预期从报告日期到披露日期大约为 7 天。llm-d 维护者在设定披露日期时拥有最终决定权。

内容来源

此内容自动同步自 llm-d/llm-d 仓库 main 分支下的 SECURITY.md

📝 如需建议修改,请编辑源文件创建 Issue