返回首页
安全

安全政策

安全是 Staged 的重中之重。了解我们的安全实践,以及如何负责任地报告漏洞。

我们的安全理念

Staged 从一开始就以安全为设计核心。我们遵循行业最佳实践,并对我们的安全态势保持透明。

用户模式驱动

Staged 使用完全运行于用户模式的 Microsoft IddCx 框架。没有内核访问、没有 ring-0 代码、没有系统级风险。

签名的二进制文件

所有分发的二进制文件均经过数字签名。未签名的构建会触发 Windows 安全警告。

开源

Staged 以透明为核心。我们如实记录应用在你系统上的所有行为——没有隐藏行为,没有意外。

无网络访问

Staged 无需联网即可运行。核心应用中没有遥测、没有分析、没有数据收集。

报告漏洞

如果你发现了安全漏洞,请负责任地报告。感谢你帮助我们保障 Staged 及其用户的安全。

联系方式

请将安全报告发送至以下任一地址:

应当报告的内容

  • 远程代码执行漏洞
  • 权限提升问题
  • 内存损坏漏洞
  • 身份验证或授权绕过
  • 数据暴露或泄露
  • 拒绝服务漏洞
  • 与驱动相关的安全问题

不在范围内

  • 社会工程攻击
  • 物理访问攻击
  • 依赖项中的问题(请向上游报告)
  • 已知或已公开的漏洞
  • 需要大量用户交互的问题

负责任披露流程

我们遵循负责任披露流程,以确保漏洞在公开披露之前得到妥善处理。

1

报告

将漏洞详情发送至我们的安全邮箱。请附上复现步骤。

2

确认

我们将在 48 小时内确认收到并开始调查。

3

调查

我们的团队将进行调查,并确定严重程度和影响。

4

修复

我们将开发并测试修复方案,并随时向你通报进展。

5

发布

修复将会发布,并在安全公告中附上致谢(如你愿意)。

我们的承诺

  • 确认在 48 小时内确认收到你的报告
  • 调查并在 7 天内提供初步评估
  • 随时通报在整个流程中持续向你通报进展
  • 为你致谢在我们的安全公告中署名(如你愿意)
  • 不追究对善意研究者不采取法律行动

有疑问?

如果你对我们的安全实践有疑问,或需要对报告流程进行说明,欢迎随时联系我们。