Get started

घटना प्रतिक्रिया

1. पहचान और प्रारंभिक आकलन

सुरक्षा संकेत इन स्रोतों से आते हैं:

  • GitHub सुरक्षा परामर्श (GHSA) और निजी भेद्यता रिपोर्ट।
  • जब रिपोर्ट संवेदनशील न हों, तब सार्वजनिक GitHub इश्यू/चर्चाएँ।
  • स्वचालित संकेत: Dependabot, CodeQL, npm परामर्श, सीक्रेट स्कैनिंग।

प्रारंभिक आकलन:

  1. प्रभावित घटक, संस्करण और भरोसा-सीमा पर प्रभाव की पुष्टि करें।
  2. SECURITY.md के दायरे और दायरे से बाहर के नियमों का उपयोग करके इसे सुरक्षा समस्या या सुदृढ़ीकरण/कोई कार्रवाई नहीं के रूप में वर्गीकृत करें।
  3. घटना का स्वामी तदनुसार प्रतिक्रिया देता है।

2. गंभीरता

गंभीरता परिभाषा
गंभीरतम पैकेज/रिलीज़/रिपॉज़िटरी से समझौता, सक्रिय शोषण, या उच्च-प्रभावी नियंत्रण अथवा डेटा उजागर होने वाला गैर-प्रमाणित भरोसा-सीमा उल्लंघन।
उच्च सीमित पूर्वशर्तों की आवश्यकता वाला सत्यापित भरोसा-सीमा उल्लंघन (उदाहरण के लिए, प्रमाणित लेकिन अनधिकृत उच्च-प्रभावी कार्रवाई), या OpenClaw के स्वामित्व वाले संवेदनशील क्रेडेंशियल का उजागर होना।
मध्यम व्यावहारिक प्रभाव वाली महत्वपूर्ण सुरक्षा कमजोरी, लेकिन सीमित शोषण-क्षमता या पर्याप्त पूर्वशर्तों के साथ।
निम्न बहुस्तरीय सुरक्षा संबंधी निष्कर्ष, सीमित दायरे वाला सेवा-अस्वीकरण, या प्रदर्शित भरोसा-सीमा उल्लंघन के बिना सुदृढ़ीकरण/समानता की कमियाँ।

3. प्रतिक्रिया

  1. रिपोर्टर को प्राप्ति की पुष्टि दें (संवेदनशील होने पर निजी रूप से)।
  2. समर्थित रिलीज़ और नवीनतम main पर समस्या पुनरुत्पादित करें, फिर प्रतिगमन कवरेज सहित पैच लागू और सत्यापित करें।
  3. गंभीरतम/उच्च: व्यावहारिक रूप से जितनी जल्दी हो सके पैच की गई रिलीज़ तैयार करें।
  4. मध्यम/निम्न: सामान्य रिलीज़ प्रवाह में पैच करें और शमन संबंधी मार्गदर्शन का दस्तावेज़ीकरण करें।

4. संचार और प्रकटीकरण

प्रभावित रिपॉज़िटरी में GitHub सुरक्षा परामर्श, सुधारे गए संस्करणों की रिलीज़ टिप्पणियों/चेंजलॉग प्रविष्टियों और स्थिति एवं समाधान पर रिपोर्टर के साथ सीधे अनुवर्ती संवाद के माध्यम से संचार करें।

गंभीरतम/उच्च घटनाओं का समन्वित प्रकटीकरण किया जाता है और उपयुक्त होने पर CVE जारी किया जाता है। प्रभाव और उपयोगकर्ता जोखिम के आधार पर, कम जोखिम वाले सुदृढ़ीकरण संबंधी निष्कर्षों को CVE के बिना रिलीज़ टिप्पणियों या परामर्शों में प्रलेखित किया जा सकता है।

5. पुनर्प्राप्ति और अनुवर्ती कार्रवाई

सुधार जारी करने के बाद:

  1. CI और रिलीज़ आर्टिफ़ैक्ट में सुधारात्मक उपायों को सत्यापित करें।
  2. घटना के बाद एक संक्षिप्त समीक्षा करें: समयरेखा, मूल कारण, पहचान में कमी, रोकथाम योजना।
  3. अनुवर्ती सुदृढ़ीकरण/परीक्षण/दस्तावेज़ीकरण कार्य जोड़ें और पूर्ण होने तक उन्हें ट्रैक करें।

संबंधित

Was this useful?
On this page

On this page