跳轉到

D-20260731-05|Bug Bounty 與私密漏洞重現

背景與驅動力

主 repo 的 SECURITY.md 明確宣告目前沒有 Bug Bounty,並要求安全漏洞私下通報;canon 卻同時保留「Bug Bounty(可選)」與 repro/<bug-id>.ts 公開 PR/CI 自動重現流程。實作中沒有該目錄或 workflow,文件不只把未交付的未來選項寫成現行能力,也可能促使回報者在修復前公開 exploit。

D-20260703-09 只把假設中的賞金資金來源改為離鏈自籌,沒有建立 bounty program、獎勵承諾或安全提交流程。workflow 的 D-20260731-01 亦明確把是否建立 Bug Bounty 留待另行裁決。

考慮過的選項

  • 保留公開 repro/<bug-id>.ts PR/CI,但把標題改成一般漏洞重現:仍會在修補前公開攻擊細節,且實作不存在,棄。
  • 現在正式建立 Bug Bounty:尚無 scope、資格、獎勵、資金、安全港、重複回報與核發規則,會產生無法兌現的公開承諾,棄。
  • 維持目前無 bounty,重現協作私密進行,修復或協調揭露後才公開去敏 regression test(採納)。

決定

  • Open4WD 目前不設 Bug Bounty。接受私密漏洞通報、協助重現、協調揭露或公開致謝,均不構成金錢或其他獎勵承諾。
  • 未修補漏洞的重現步驟、exploit、log 與附件只得透過 SECURITY.md 指定的私密管道交換;不得以公開 issue、PR、一般 CI artifact 或 repo 固定路徑提交。
  • maintainer 在隔離的私密環境重現,並在原私密通報管道協調結果與揭露時程。
  • 修復完成或 coordinated disclosure 後,才可將樣本改寫為最小化、去敏且不含 secret/可直接濫用細節的 regression test,納入正常測試路徑與一般 CI。
  • 未來若要建立 Bug Bounty,必須另立 ADR 定義 scope、資格、獎勵與資金來源、安全港、重複回報、揭露及核發規則;在該 ADR 通過前,canon 不得把 bounty 或其自動化描述為現行能力。
  • 本決策只修訂 D-20260703-09 的 Bug Bounty 附帶敘述;公共池廢除與缺層份額歸當前創作者的經濟決策維持不變。

後果與影響

對外安全契約、資安 canon 與測試流程一致,不再暗示不存在的獎勵或公開 repro automation。安全研究者仍可私下提供完整重現資料;公開 repo 只承載修復或揭露後的去敏 regression test。若未來要建立 bounty,需承擔另行定義制度、資金與安全操作面的成本。