5.1 安全披露与政策

原文链接: https://book.async.rs/security/policy.html

安全是我们工作的核心原则之一。为此,我们希望确保 async-std 具有安全的实现。感谢您花时间负责任地披露您发现的任何问题。

async-std 发行版中的所有安全漏洞应通过电子邮件报告至 florian.gilcher@ferrous-systems.com。该邮件列表由一支小型安全团队接收。您的邮件将在 24 小时内得到确认,并在 48 小时内收到更详细的回复,说明处理您报告的后续步骤。如您需要,可使用我们的公钥加密报告。该密钥亦可在 MIT 密钥服务器上找到,并在下文复现。

请务必使用描述性主题行,以免报告被遗漏。在首次回复之后,安全团队将尽力让您了解修复进展和完整公告的进度。按照 RFPolicy 的建议,这些更新至少每五天发送一次。实际上,更可能是每 24–48 小时一次。

若 48 小时内未收到回复,或过去五天未收到安全团队的任何消息,可按以下顺序采取若干步骤:

  • 在我们的社区论坛上发帖

请注意,讨论论坛是公开区域。在这些场合升级问题时,请勿讨论具体问题本身。只需说明您正在尝试联系安全团队的成员。

披露策略

async-std 项目采用五步披露流程。

  • 收到安全报告后,指定一名主要负责人。此人将协调修复与发布流程。
  • 确认问题,并确定所有受影响的版本。
  • 审计代码,查找任何潜在的类似问题。
  • 为所有仍在维护的发行版准备修复。这些修复不会提交到公开仓库,而是在本地暂存,等待公告发布。
  • 在解禁日期,将变更推送到公开仓库,并向 crates.io 部署新构建。六小时内,公告副本将发布在 async.rs 博客上。

此流程可能耗时较长,尤其是在需要与其他项目维护者协调时。我们将尽一切努力尽快处理漏洞,但重要的是遵循上述发布流程,以确保披露以一致的方式处理。

致谢

本策略改编自 Rust 项目 的安全策略。

PGP 公钥

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
-----BEGIN PGP PUBLIC KEY BLOCK-----
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=dIcF
-----END PGP PUBLIC KEY BLOCK-----
最后修改 August 23, 2026: 更新 (499855b16)