如果你发现了 Quasar 或其任何官方包中的潜在安全威胁、漏洞或利用方式,请:
- 不要创建 pull-request
- 不要在 GitHub 上提交公开 issue
- 不要在 Discord 上提及
- 不要创建论坛帖子
任何公开披露——即使是出于好意——都会在修复发布之前给攻击者可乘之机。
请通过 GitHub 的私有漏洞报告功能进行私密报告。在受影响包所在的仓库中,打开 Security 标签页,点击 Report a vulnerability。报告仅对你和 Quasar 团队可见;我们会在那里与你协作处理问题、准备修复,并在适当时发布安全公告并注明你的发现。目前我们没有财务能力提供赏金奖励,但在极端情况下,我们会酌情考虑奖励。
选择正确的仓库
报告仅对其所提交仓库的维护者可见,因此请将其提交到受影响代码实际所在的位置:
- Quasar 框架包 —
quasar(Quasar UI)、@quasar/app-vite、@quasar/cli、@quasar/vite-plugin、@quasar/extras、@quasar/icongenie、create-quasar以及主 monorepo 中开发的所有其他包:在 quasarframework/quasar 上报告。 - 官方 App Extensions 和 UI 套件 —
@quasar/testing-*、@quasar/apollo、@quasar/qcalendar、@quasar/qmarkdown等各自有独立的仓库,位于 quasarframework 组织下:通过该特定仓库的 Security 标签页报告。你可以在 发现 App Extensions 页面找到每个扩展对应的仓库链接。 - 社区 App Extensions 由各自作者维护,不由 Quasar 团队负责,请通过该扩展自己仓库的安全报告渠道联系。
不确定该报告到哪里?
如果你不确定哪个仓库是正确的,在主仓库 quasarframework/quasar 上报告即可,我们会将其转交给正确的维护者。
如果漏洞位于 Quasar 的某个上游依赖中,请直接向该项目报告。如果你不确定它是否或如何影响 Quasar 本身,按上述方式向我们提交私密报告,我们会帮助处理并在适当时向上游报告。