Get started
پاسخگویی به رخداد
1. تشخیص و اولویتبندی
نشانههای امنیتی از این منابع دریافت میشوند:
- هشدارهای امنیتی GitHub (GHSA) و گزارشهای خصوصی آسیبپذیری.
- مسائل/بحثهای عمومی GitHub، درصورتیکه گزارشها حساس نباشند.
- نشانههای خودکار: Dependabot، CodeQL، هشدارهای npm و اسکن اسرار.
اولویتبندی اولیه:
- مؤلفه و نسخهٔ تحتتأثیر و اثر بر مرز اعتماد را تأیید کنید.
- با استفاده از قواعد محدوده و خارج از محدودهٔ
SECURITY.md، آن را بهعنوان یک مسئلهٔ امنیتی یا مقاومسازی/بدون نیاز به اقدام طبقهبندی کنید. - مسئول رخداد متناسب با آن پاسخ میدهد.
2. شدت
| شدت | تعریف |
|---|---|
| بحرانی | بهخطرافتادن بسته/انتشار/مخزن، بهرهبرداری فعال، یا دورزدن بدون احراز هویتِ مرز اعتماد که کنترل با اثرگذاری بالا یا افشای داده را در پی دارد. |
| بالا | دورزدن تأییدشدهٔ مرز اعتماد که به پیششرطهای محدودی نیاز دارد (برای مثال، اقدام احرازهویتشده اما غیرمجاز با اثرگذاری بالا)، یا افشای اعتبارنامههای حساس متعلق به OpenClaw. |
| متوسط | ضعف امنیتی قابلتوجه با اثر عملی، اما با قابلیت بهرهبرداری محدود یا پیشنیازهای اساسی. |
| پایین | یافتههای دفاع در عمق، محرومسازی از سرویس با دامنهٔ محدود، یا شکافهای مقاومسازی/همترازی بدون دورزدن اثباتشدهٔ مرز اعتماد. |
3. پاسخ
- دریافت گزارش را به گزارشدهنده اعلام کنید (در موارد حساس، بهصورت خصوصی).
- مشکل را در انتشارهای پشتیبانیشده و جدیدترین
mainبازتولید کنید، سپس وصلهای را همراه با پوشش آزمون بازگشت پیادهسازی و اعتبارسنجی کنید. - بحرانی/بالا: انتشارهای وصلهشده را در سریعترین زمان عملی آماده کنید.
- متوسط/پایین: وصله را در جریان عادی انتشار ارائه و راهنمای کاهش خطر را مستند کنید.
4. ارتباطات و افشا
از طریق هشدارهای امنیتی GitHub در مخزن تحتتأثیر، یادداشتهای انتشار/مدخلهای تغییرات برای نسخههای اصلاحشده، و پیگیری مستقیم با گزارشدهنده دربارهٔ وضعیت و رفع مشکل اطلاعرسانی کنید.
برای رخدادهای بحرانی/بالا افشای هماهنگ انجام میشود و در صورت اقتضا CVE صادر خواهد شد. یافتههای مقاومسازی کمخطر، بسته به میزان اثر و مواجههٔ کاربران، ممکن است بدون CVE در یادداشتهای انتشار یا هشدارها مستند شوند.
5. بازیابی و پیگیری
پس از انتشار اصلاح:
- اصلاحات را در پایپلاین CI و مصنوعات انتشار تأیید کنید.
- یک بازبینی کوتاه پس از رخداد انجام دهید: خط زمانی، علت ریشهای، شکاف تشخیص و برنامهٔ پیشگیری.
- وظایف پیگیری برای مقاومسازی/آزمونها/مستندات را اضافه کنید و آنها را تا تکمیل پیگیری کنید.
مرتبط
- سیاست امنیتی — محدودهٔ گزارش و مدل اعتماد.
- مدل تهدید
Was this useful?