← 返回首頁

/ DISCLOSURE POLICY

漏洞揭露政策

版本 1.0 | 生效日 2026-08-21

本政策分為兩部分:我們發現他人系統漏洞時的處理方式(第一部),以及他人發現 Odysec 系統漏洞時的回報方式(第二部)。英文摘要見文末。


第一部:我們發現漏洞時

1. 基本立場

Odysec 採協同揭露(coordinated disclosure)。我們認為漏洞的最終公開對使用者有利,但公開前應給予廠商合理的修補時間。

我們不販售漏洞:發現的漏洞不出售予漏洞仲介商、政府單位或任何第三方,僅通報受影響廠商,並於期限屆至後公開技術細節。

2. 時程

情境 期限
標準流程 通報日起 90 天
廠商修補中且積極溝通 得延長,總計上限 120 天
修補程式已釋出 廠商釋出後 14 天公開細節(供使用者先行更新)
漏洞已遭實際利用(in the wild) 7 天
廠商 14 天內無任何回應 轉由 TWCERT/CC 或 CERT/CC 協調,期限不因此重新起算

期限自我們送出通報之日起算,不因廠商未讀、內部轉單或人員異動而暫停。

3. 流程

  1. 通報:以加密方式送交廠商的安全聯絡窗口(依序尋找 security.txt、安全通報頁面、SECURITY.md、一般聯絡管道)。通報內容包含技術細節、重現步驟、影響評估與我方聯絡方式。
  2. 確認:請廠商於 14 日內確認收到。
  3. 協調:與廠商討論修補時程與公開時點。我們接受合理的延期請求,但需有具體進度。
  4. CVE:向 MITRE 或該廠商所屬 CNA 申請編號。
  5. 公開:期限屆至後發表技術報告。報告以說明問題原理與防護方式為目的,不提供可直接使用的攻擊工具。

4. 提前公開的情形

下列情形我們保留提前公開的權利:

  • 漏洞已遭實際利用,使用者需要立即得知以自保;
  • 漏洞細節已由第三方公開或外流;
  • 廠商公開否認漏洞存在、或對通報者採取法律威脅;
  • 廠商明確表示不予修補,且該漏洞對使用者構成持續風險。

5. 我們不會做的事

  • 不在通報前公開任何細節;
  • 不以公開為要脅索取報酬(廠商自願提供的 bug bounty 不在此限,且會於報告中揭露);
  • 不存取超出漏洞驗證所必需的資料;若驗證過程中意外接觸使用者資料,立即停止、通報廠商並銷毀;
  • 不對生產環境進行破壞性測試。

第二部:回報 Odysec 的漏洞

6. 安全港聲明(Safe Harbor)

若您遵守本政策進行安全研究並回報,Odysec 承諾:

  • 不對您提起民事或刑事追訴,亦不要求執法機關介入;
  • 若第三方對您提起訴訟,我們將出面說明您的行為屬於授權範圍內的研究;
  • 依您的意願決定是否具名致謝。

7. 範圍

包含:Odysec 名下網域及其子網域、公開發布的工具與程式碼、對外提供的服務。

排除:第三方服務(即使我們使用)、社交工程、對員工個人帳號的攻擊、實體侵入、DoS/DDoS、自動化掃描產生的低品質報告。

8. 允許與禁止

允許:非破壞性的測試、僅使用自己的測試帳號、於發現漏洞後立即停止並回報。

禁止:存取、修改或刪除他人資料;服務中斷或效能降低;於未取得同意前公開;將漏洞用於研究以外的目的。

9. 回報方式

  • 信箱security@odysec.org
  • PGP:指紋 1360 6273 6DFC 9D4B C9A1 5312 6FD4 6C88 46C0 DA1B,公鑰位於 https://odysec.org/pgp-key.txt
  • 回覆時間:3 個工作日內確認收到;10 個工作日內給出初步評估。
  • 致謝:有效回報者列入名譽榜(可選擇匿名)。目前無現金獎勵計畫。

English Summary

Our disclosure of third-party vulnerabilities

Odysec practices coordinated disclosure. We do not sell vulnerabilities to brokers, governments, or any third party.

Situation Deadline
Standard 90 days from initial report
Vendor actively remediating Extendable to 120 days total
Patch released 14 days after release
Actively exploited in the wild 7 days
No vendor response within 14 days Escalated to TWCERT/CC or CERT/CC; clock does not reset

We publish technical analysis explaining the flaw and its mitigation; we do not release weaponized exploit code. We may publish early if the issue is being exploited, details have leaked, the vendor publicly denies the issue or threatens legal action, or the vendor declines to fix an ongoing risk.

Reporting a vulnerability in Odysec systems

Safe harbor applies: we will not pursue civil or criminal action against researchers acting in good faith under this policy, and we will affirm your authorization if a third party does.

In scope: Odysec domains and subdomains, published tools and code, public-facing services. Out of scope: third-party services, social engineering, physical intrusion, DoS/DDoS, low-quality automated scan output.

Contact security@odysec.org (PGP fingerprint 1360 6273 6DFC 9D4B C9A1 5312 6FD4 6C88 46C0 DA1B). We acknowledge within 3 business days and provide an initial assessment within 10. Credit is offered; there is no cash bounty programme at this time.


版本 日期 說明
1.0 2026-08-21 初版