Get started

پاسخ‌گویی به رخداد

1. تشخیص و اولویت‌بندی

نشانه‌های امنیتی از این منابع دریافت می‌شوند:

  • هشدارهای امنیتی GitHub (GHSA) و گزارش‌های خصوصی آسیب‌پذیری.
  • مسائل/بحث‌های عمومی GitHub، درصورتی‌که گزارش‌ها حساس نباشند.
  • نشانه‌های خودکار: Dependabot، CodeQL، هشدارهای npm و اسکن اسرار.

اولویت‌بندی اولیه:

  1. مؤلفه و نسخهٔ تحت‌تأثیر و اثر بر مرز اعتماد را تأیید کنید.
  2. با استفاده از قواعد محدوده و خارج از محدودهٔ SECURITY.md، آن را به‌عنوان یک مسئلهٔ امنیتی یا مقاوم‌سازی/بدون نیاز به اقدام طبقه‌بندی کنید.
  3. مسئول رخداد متناسب با آن پاسخ می‌دهد.

2. شدت

شدت تعریف
بحرانی به‌خطر‌افتادن بسته/انتشار/مخزن، بهره‌برداری فعال، یا دورزدن بدون احراز هویتِ مرز اعتماد که کنترل با اثرگذاری بالا یا افشای داده را در پی دارد.
بالا دورزدن تأییدشدهٔ مرز اعتماد که به پیش‌شرط‌های محدودی نیاز دارد (برای مثال، اقدام احرازهویت‌شده اما غیرمجاز با اثرگذاری بالا)، یا افشای اعتبارنامه‌های حساس متعلق به OpenClaw.
متوسط ضعف امنیتی قابل‌توجه با اثر عملی، اما با قابلیت بهره‌برداری محدود یا پیش‌نیازهای اساسی.
پایین یافته‌های دفاع در عمق، محروم‌سازی از سرویس با دامنهٔ محدود، یا شکاف‌های مقاوم‌سازی/هم‌ترازی بدون دورزدن اثبات‌شدهٔ مرز اعتماد.

3. پاسخ

  1. دریافت گزارش را به گزارش‌دهنده اعلام کنید (در موارد حساس، به‌صورت خصوصی).
  2. مشکل را در انتشارهای پشتیبانی‌شده و جدیدترین main بازتولید کنید، سپس وصله‌ای را همراه با پوشش آزمون بازگشت پیاده‌سازی و اعتبارسنجی کنید.
  3. بحرانی/بالا: انتشارهای وصله‌شده را در سریع‌ترین زمان عملی آماده کنید.
  4. متوسط/پایین: وصله را در جریان عادی انتشار ارائه و راهنمای کاهش خطر را مستند کنید.

4. ارتباطات و افشا

از طریق هشدارهای امنیتی GitHub در مخزن تحت‌تأثیر، یادداشت‌های انتشار/مدخل‌های تغییرات برای نسخه‌های اصلاح‌شده، و پیگیری مستقیم با گزارش‌دهنده دربارهٔ وضعیت و رفع مشکل اطلاع‌رسانی کنید.

برای رخدادهای بحرانی/بالا افشای هماهنگ انجام می‌شود و در صورت اقتضا CVE صادر خواهد شد. یافته‌های مقاوم‌سازی کم‌خطر، بسته به میزان اثر و مواجههٔ کاربران، ممکن است بدون CVE در یادداشت‌های انتشار یا هشدارها مستند شوند.

5. بازیابی و پیگیری

پس از انتشار اصلاح:

  1. اصلاحات را در پایپ‌لاین CI و مصنوعات انتشار تأیید کنید.
  2. یک بازبینی کوتاه پس از رخداد انجام دهید: خط زمانی، علت ریشه‌ای، شکاف تشخیص و برنامهٔ پیشگیری.
  3. وظایف پیگیری برای مقاوم‌سازی/آزمون‌ها/مستندات را اضافه کنید و آن‌ها را تا تکمیل پیگیری کنید.

مرتبط

Was this useful?
On this page

On this page