Baslangic
Olay müdahalesi
1. Tespit ve önceliklendirme
Güvenlik sinyalleri şu kaynaklardan gelir:
- GitHub Security Advisories (GHSA) ve özel güvenlik açığı bildirimleri.
- Bildirimlerin hassas olmadığı durumlarda herkese açık GitHub sorunları/tartışmaları.
- Otomatik sinyaller: Dependabot, CodeQL, npm güvenlik bildirimleri, gizli bilgi taraması.
İlk önceliklendirme:
- Etkilenen bileşeni, sürümü ve güven sınırı üzerindeki etkiyi doğrulayın.
SECURITY.mdkapsam ve kapsam dışı kurallarını kullanarak durumu bir güvenlik sorunu ya da sağlamlaştırma/işlem gerektirmeyen durum olarak sınıflandırın.- Olay sorumlusu buna uygun şekilde yanıt verir.
2. Önem derecesi
| Önem derecesi | Tanım |
|---|---|
| Kritik | Paket/sürüm/depo güvenliğinin ihlal edilmesi, aktif istismar veya yüksek etkili denetim ya da veri ifşasıyla sonuçlanan, kimlik doğrulaması gerektirmeyen güven sınırı atlatması. |
| Yüksek | Sınırlı ön koşullar gerektiren doğrulanmış güven sınırı atlatması (örneğin, kimliği doğrulanmış ancak yetkisiz yüksek etkili bir işlem) veya OpenClaw'a ait hassas kimlik bilgilerinin ifşa olması. |
| Orta | Pratik etkisi bulunan ancak istismar edilebilirliği kısıtlı veya önemli ön koşullar gerektiren ciddi bir güvenlik zayıflığı. |
| Düşük | Derinlemesine savunma bulguları, dar kapsamlı hizmet reddi veya kanıtlanmış bir güven sınırı atlatması bulunmayan sağlamlaştırma/eş değerlik eksiklikleri. |
3. Müdahale
- Bildirimi aldığınızı bildiren kişiye teyit edin (hassas olduğunda özel olarak).
- Desteklenen sürümlerde ve en son
mainüzerinde yeniden oluşturun, ardından gerileme kapsamıyla birlikte bir yama uygulayıp doğrulayın. - Kritik/yüksek: yamalı sürümleri uygulanabilir olduğu ölçüde hızlı hazırlayın.
- Orta/düşük: normal sürüm akışında yamalayın ve risk azaltma yönergelerini belgeleyin.
4. İletişim ve açıklama
Etkilenen depodaki GitHub Security Advisories, düzeltilmiş sürümlerin sürüm notları/değişiklik günlüğü girdileri ve durum ile çözüm hakkında bildirim sahibine doğrudan geri dönüş yoluyla iletişim kurun.
Kritik/yüksek önem dereceli olaylar, uygun olduğunda CVE yayımlanmasıyla birlikte koordineli olarak açıklanır. Düşük riskli sağlamlaştırma bulguları, etkiye ve kullanıcıların maruz kalma düzeyine bağlı olarak CVE olmadan sürüm notlarında veya güvenlik bildirimlerinde belgelenebilir.
5. Kurtarma ve takip
Düzeltme yayımlandıktan sonra:
- Düzeltmeleri CI'da ve sürüm yapıtlarında doğrulayın.
- Kısa bir olay sonrası inceleme gerçekleştirin: zaman çizelgesi, temel neden, tespit eksikliği, önleme planı.
- Takip niteliğinde sağlamlaştırma/test/dokümantasyon görevleri ekleyin ve tamamlanana kadar izleyin.
İlgili
- Güvenlik politikası — bildirim kapsamı ve güven modeli.
- Tehdit modeli
Was this useful?