← 谷地工坊
EN | 中文

安全政策

概要:谷地工坊是一款完全运行于浏览器端的星布谷地非官方地图编辑器。如果你发现了安全问题,请发送邮件至 selka.craft@outlook.com,并在主题中加上前缀 `[SECURITY]`。我们力争在 72 小时内确认收到完整的报告。在我们有机会修复问题之前,请给予合理的时间,暂不公开披露。对于善意的安全研究,我们提供有限且有范围限制的安全港(详见下文)。本文件即为漏洞报告政策:如何联系我们、我们的承诺、我们如何处理报告,以及哪些在范围内、哪些不在。关于本应用如何加固的技术说明,作为面向开发者的文档单独保存(见「延伸阅读」)。

支持的版本

谷地工坊是一个没有后端、单页面的静态网页应用,不存在需要长期维护的多个版本。我们只支持并修复官方站点当前部署的最新版本。你可能缓存、复刻或自行托管的旧版本不在支持范围内;报告前请先更新到当前部署版本。

报告漏洞

请在任何公开披露之前,通过邮件私下报告:

在我们有机会回应并完成修复之前,请不要公开提交 GitHub issue、在社交媒体发布,或以其他方式披露该问题。

报告应包含的内容

我们能够复现的报告才算完整。请尽量提供:

如果复现需要 AI 服务商的 API 密钥,请描述其行为,而不要把你的密钥发给我们。任何情况下都不要在报告中包含第三方的个人数据。

我们如何处理你的报告

我们是一个小型志愿者团队,因此下列时间是我们本着善意作出的目标,而非服务等级协议(SLA)或承诺。一份报告会经历四个阶段,我们会告知你它进行到了哪一步:

  1. 确认收到。我们力争在 72 小时内确认已收到完整的报告。如果我们需要更多信息才能复现,会告知你。
  2. 分诊。我们复现问题,并评估其严重性与影响。例如,我们会判断它是否会暴露已存储的 API 密钥、是否允许在页面中执行代码,或者只是影响较低的加固缺口。我们会将对严重性的初步判断告知你。
  3. 评估与修复。对于已确认的问题,我们会准备修复。由于只支持最新部署版本,修复通过更新线上站点发布;不存在向旧版本回植的补丁发布。在志愿者团队力所能及的范围内,我们的目标是:严重问题在数日内修复,危问题在约两周内修复,中等或较低问题则在后续更新中尽力修复。我们会合理地向你通报进展,并在我们认为问题已解决时告知你。
  4. 披露。我们会与你协调任何公开披露的时间(见「协同披露」),并在征得你同意后,于修复上线后为你署名致谢(见「致谢」)。

在每一个阶段,你都可以期待收到真人的回复、对我们所发现问题的如实说明,以及关于下一步的告知。如果某一问题最终不在范围内或并非漏洞,我们会明确说明并解释原因,而不会让你得不到答复。

不在范围内的事项

下列事项不在本政策及其安全港的范围之内。欢迎你报告,但它们不是我们能在此处理的问题,我们也不授权对其进行测试:

协同披露

我们请求进行协同(负责任)披露:在你公开之前,给我们合理的时间去调查和修复。我们乐于就披露时间进行协调,并在修复上线后为你署名致谢(见下文「致谢」)。对于遵循本政策及安全港条款的研究者,我们不会采取法律行动。

安全港

我们支持善意的安全研究,对遵循本政策的研究不会追究或支持任何法律行动。该安全港是有范围且有限的

在此范围内本着善意行事、并遵循协同披露,才使你处于安全港的保护之内。

致谢

在征得你同意的前提下,我们乐意为负责任地报告有效问题的研究者署名致谢。请在报告中告知你希望以何种方式(或是否)被署名;未经你同意,我们不会公开你的名字。

关于隶属关系

PetitMaker(谷地工坊)是一个独立的非官方粉丝项目,米哈游及其海外品牌 HoYoverse(COGNOSPHERE PTE. LTD.)无隶属关系,未获其认可或赞助。星布谷地及相关名称与素材归其各自权利人所有。

延伸阅读

技术威胁模型(即构建、响应标头 / CSP、密钥保管库与 agent 工具沙箱如何加固,以及这些加固背后的假设)作为面向开发者的文档,单独保存在仓库的 docs/THREAT_MODEL.md 中。它是面向贡献者与审阅者的参考资料,以英文维护,并非本报告政策的一部分。