安全政策
安全公告
加入 llm-d-security-announce 邮件组,接收有关安全和重大 API 公告的电子邮件。
报告漏洞
我们非常感谢向 llm-d 开源社区报告漏洞的安全研究人员和用户。所有报告都将由社区志愿者进行彻底调查。
您可以向私密的 llm-d-security-reporting@googlegroups.com 列表发送电子邮件,提供安全详情以及所有 llm-d 错误报告中预期的详细信息。
我应该在什么时候报告漏洞?
- 您认为在 llm-d 中发现了一个潜在的安全漏洞
- 您不确定某个漏洞如何影响 llm-d
- 您认为在 llm-d 所依赖的另一个项目中发现了漏洞
- 对于拥有自己漏洞报告和披露流程的项目,请直接向其报告
什么时候不应该报告漏洞?
- 您在调整 llm-d 组件的安全性方面需要帮助
- 您在应用安全相关的更新时需要帮助
- 您的问题与安全无关
安全漏洞响应
llm-d 的维护者会在 3 个工作日内确认并分析每份报告。
与安全响应委员会共享的任何漏洞信息都将保留在 llm-d 项目内部,除非为了解决问题而必须传播,否则不会传播到其他项目。
随着安全问题从分级、确定修复方案到发布计划的推进,我们将持续向报告者更新进展。
公开披露时机
公开披露日期由 llm-d 安全响应委员会与漏洞提交者协商确定。我们倾向于在用户缓解措施可用后尽快全面披露漏洞。如果漏洞或修复方案尚未完全明确、解决方案未经过充分测试,或者为了配合厂商协调,延迟披露是合理的。披露的时间范围从立即(特别是如果漏洞已广为人知)到几周不等。对于具有简单缓解措施的漏洞,我们预期从报告日期到披露日期大约为 7 天。llm-d 维护者在设定披露日期时拥有最终决定权。
内容来源
此内容自动同步自 llm-d/llm-d 仓库 main 分支下的 SECURITY.md。