我们的安全理念
Staged 从一开始就以安全为设计核心。我们遵循行业最佳实践,并对我们的安全态势保持透明。
用户模式驱动
Staged 使用完全运行于用户模式的 Microsoft IddCx 框架。没有内核访问、没有 ring-0 代码、没有系统级风险。
签名的二进制文件
所有分发的二进制文件均经过数字签名。未签名的构建会触发 Windows 安全警告。
开源
Staged 以透明为核心。我们如实记录应用在你系统上的所有行为——没有隐藏行为,没有意外。
无网络访问
Staged 无需联网即可运行。核心应用中没有遥测、没有分析、没有数据收集。
报告漏洞
如果你发现了安全漏洞,请负责任地报告。感谢你帮助我们保障 Staged 及其用户的安全。
应当报告的内容
- 远程代码执行漏洞
- 权限提升问题
- 内存损坏漏洞
- 身份验证或授权绕过
- 数据暴露或泄露
- 拒绝服务漏洞
- 与驱动相关的安全问题
不在范围内
- 社会工程攻击
- 物理访问攻击
- 依赖项中的问题(请向上游报告)
- 已知或已公开的漏洞
- 需要大量用户交互的问题
负责任披露流程
我们遵循负责任披露流程,以确保漏洞在公开披露之前得到妥善处理。
1
报告
将漏洞详情发送至我们的安全邮箱。请附上复现步骤。
2
确认
我们将在 48 小时内确认收到并开始调查。
3
调查
我们的团队将进行调查,并确定严重程度和影响。
4
修复
我们将开发并测试修复方案,并随时向你通报进展。
5
发布
修复将会发布,并在安全公告中附上致谢(如你愿意)。
我们的承诺
- 确认在 48 小时内确认收到你的报告
- 调查并在 7 天内提供初步评估
- 随时通报在整个流程中持续向你通报进展
- 为你致谢在我们的安全公告中署名(如你愿意)
- 不追究对善意研究者不采取法律行动