安全政策
概要:谷地工坊是一款完全运行于浏览器端的星布谷地非官方地图编辑器。如果你发现了安全问题,请发送邮件至 selka.craft@outlook.com,并在主题中加上前缀 `[SECURITY]`。我们力争在 72 小时内确认收到完整的报告。在我们有机会修复问题之前,请给予合理的时间,暂不公开披露。对于善意的安全研究,我们提供有限且有范围限制的安全港(详见下文)。本文件即为漏洞报告政策:如何联系我们、我们的承诺、我们如何处理报告,以及哪些在范围内、哪些不在。关于本应用如何加固的技术说明,作为面向开发者的文档单独保存(见「延伸阅读」)。
支持的版本
谷地工坊是一个没有后端、单页面的静态网页应用,不存在需要长期维护的多个版本。我们只支持并修复官方站点当前部署的最新版本。你可能缓存、复刻或自行托管的旧版本不在支持范围内;报告前请先更新到当前部署版本。
报告漏洞
请在任何公开披露之前,通过邮件私下报告:
- 邮箱:selka.craft@outlook.com
- 主题前缀:
[SECURITY](便于分类处理,避免淹没在普通邮件中)
在我们有机会回应并完成修复之前,请不要公开提交 GitHub issue、在社交媒体发布,或以其他方式披露该问题。
报告应包含的内容
我们能够复现的报告才算完整。请尽量提供:
- 对问题的清晰描述,以及你认为它造成的安全影响;
- 你观察到问题的确切网址、构建版本或提交(commit);
- 逐步的复现步骤,如有请附最小化的概念验证(PoC);
- 受影响的浏览器 / 操作系统 / 设备;
- 相关的截图、请求/响应抓包或控制台输出,请隐去你自己的敏感信息(API 密钥、个人数据)。
如果复现需要 AI 服务商的 API 密钥,请描述其行为,而不要把你的密钥发给我们。任何情况下都不要在报告中包含第三方的个人数据。
我们如何处理你的报告
我们是一个小型志愿者团队,因此下列时间是我们本着善意作出的目标,而非服务等级协议(SLA)或承诺。一份报告会经历四个阶段,我们会告知你它进行到了哪一步:
- 确认收到。我们力争在 72 小时内确认已收到完整的报告。如果我们需要更多信息才能复现,会告知你。
- 分诊。我们复现问题,并评估其严重性与影响。例如,我们会判断它是否会暴露已存储的 API 密钥、是否允许在页面中执行代码,或者只是影响较低的加固缺口。我们会将对严重性的初步判断告知你。
- 评估与修复。对于已确认的问题,我们会准备修复。由于只支持最新部署版本,修复通过更新线上站点发布;不存在向旧版本回植的补丁发布。在志愿者团队力所能及的范围内,我们的目标是:严重问题在数日内修复,高危问题在约两周内修复,中等或较低问题则在后续更新中尽力修复。我们会合理地向你通报进展,并在我们认为问题已解决时告知你。
- 披露。我们会与你协调任何公开披露的时间(见「协同披露」),并在征得你同意后,于修复上线后为你署名致谢(见「致谢」)。
在每一个阶段,你都可以期待收到真人的回复、对我们所发现问题的如实说明,以及关于下一步的告知。如果某一问题最终不在范围内或并非漏洞,我们会明确说明并解释原因,而不会让你得不到答复。
不在范围内的事项
下列事项不在本政策及其安全港的范围之内。欢迎你报告,但它们不是我们能在此处理的问题,我们也不授权对其进行测试:
- 游戏本身:星布谷地,以及由米哈游 / HoYoverse(COGNOSPHERE PTE. LTD.)运营的任何内容。请在其各自的项目下报告。
- 我们的第三方提供商:我们的托管、边缘 / CDN、电子邮件,以及本工具可触达的 AI 服务提供商。对这些系统的测试,只能在它们各自的规则与项目下进行。
- 针对团队、我们的提供商或任何个人的社会工程,以及针对人员或设施的物理攻击。
- 针对站点或其基础设施的拒绝服务、负载或压力测试。
- 需要一台已被攻陷的设备、一个恶意浏览器扩展或他人物理访问才能触发的报告:正如面向开发者的威胁模型所说明的,这些超出了任何客户端应用所能防御的范围(见「延伸阅读」)。
协同披露
我们请求进行协同(负责任)披露:在你公开之前,给我们合理的时间去调查和修复。我们乐于就披露时间进行协调,并在修复上线后为你署名致谢(见下文「致谢」)。对于遵循本政策及安全港条款的研究者,我们不会采取法律行动。
安全港
我们支持善意的安全研究,对遵循本政策的研究不会追究或支持任何法律行动。该安全港是有范围且有限的:
- 仅适用于我们控制的系统,即谷地工坊网页应用及其自身的部署。它不包括我们无法控制的系统,其中包括米哈游及其海外品牌 HoYoverse(COGNOSPHERE PTE. LTD.)及其产品,以及我们的托管、边缘/CDN 和 AI 服务商。对这些系统的测试,只能在它们各自的项目与规则下进行。
- 它不授权:拒绝服务(DoS/DDoS)或压力/负载测试;针对任何个人或我们供应商的社会工程;针对人员或设施的物理攻击;蓄意访问、修改或窃取属于其他用户或第三方的数据。
- 遇到敏感数据请立即停止并报告。如果测试意外暴露了个人数据、凭据或其他敏感信息,请立即停止,不要保存或分享,并在报告中告知我们。
- 不提供超出我们权限的豁免。我们只能就属于我们的权利提供安全港。本政策不会、也无法放弃第三方的权利,或在我们无权授予的法律或协议下给予你豁免。若有疑问,请先咨询我们。
- security.txt 并非测试许可。发布
/.well-known/security.txt文件只是一种联系方式的便利;它不授权对我们或任何他人的系统进行任意或侵入式测试。
在此范围内本着善意行事、并遵循协同披露,才使你处于安全港的保护之内。
致谢
在征得你同意的前提下,我们乐意为负责任地报告有效问题的研究者署名致谢。请在报告中告知你希望以何种方式(或是否)被署名;未经你同意,我们不会公开你的名字。
关于隶属关系
PetitMaker(谷地工坊)是一个独立的非官方粉丝项目,与米哈游及其海外品牌 HoYoverse(COGNOSPHERE PTE. LTD.)无隶属关系,未获其认可或赞助。星布谷地及相关名称与素材归其各自权利人所有。
延伸阅读
技术威胁模型(即构建、响应标头 / CSP、密钥保管库与 agent 工具沙箱如何加固,以及这些加固背后的假设)作为面向开发者的文档,单独保存在仓库的 docs/THREAT_MODEL.md 中。它是面向贡献者与审阅者的参考资料,以英文维护,并非本报告政策的一部分。