الإبلاغ عن الثغرات
الإبلاغ عن الثغرات
Section titled “الإبلاغ عن الثغرات”السياسة المرجعية: ملف SECURITY.md
في جذر المستودع. هذه الصفحة ملخص قصير موجّه للمشغّلين.
كيفية الإبلاغ
Section titled “كيفية الإبلاغ”إن اكتشفت ثغرة أمنية في كاظمه:
- لا تفتح مشكلة (issue) عامة على GitHub
- راسل admin@kazma.ai بالبريد الإلكتروني، أو استخدم الإبلاغ الخاص عن الثغرات في GitHub عندما يكون مُمكَّنًا على المستودع
- أدرج خطوات إعادة الإنتاج والأثر والإصدار المتأثر
- اسمح بـ ~48 ساعة للإقرار بالاستلام (بأفضل جهد)
جهات الاتصال القابلة للقراءة آليًا (RFC 9116): /.well-known/security.txt على نسخة
عاملة، و.well-known/security.txt
في المستودع.
نحن لا ننشر مفتاح PGP حاليًا. فضِّل الإبلاغ الخاص عبر GitHub أو البريد الإلكتروني؛ واطلب تنسيقًا للبريد المشفّر إن احتجته.
ماذا تُدرج
Section titled “ماذا تُدرج”- وصف الثغرة
- خطوات إعادة الإنتاج
- تقييم الأثر المحتمل
- الإصدار / البيئة المتأثرة
- إصلاح مقترح (إن وُجد)
النطاق
Section titled “النطاق”داخل النطاق: نواة كاظمه، والبوابة (gateway)، وواجهات UI/TUI، وتكامل المهارات/MCP، وذكاء المستندات، ومعالجة الإعدادات والأسرار.
خارج النطاق: مشكلات تبعيات الطرف الثالث البحتة (أبلغ المنبع)، والهندسة الاجتماعية، وهجمات حجب الخدمة بالحجم على النسخ المستضافة، والهجمات الفيزيائية على المضيف.
لا مكافآت مالية للثغرات
Section titled “لا مكافآت مالية للثغرات”لا يوجد برنامج مكافآت نقدية في الوقت الحالي. ما زلنا نرحّب بالتقارير المسؤولة؛
وقد يُعرض ذكرك بالاسم بموافقتك. راجع SECURITY.md و
bug_bounty.enabled: false في kazma-security.yaml.
الجدول الزمني للإفصاح (أهداف)
Section titled “الجدول الزمني للإفصاح (أهداف)”| الوقت | الإجراء |
|---|---|
| اليوم 0 | استلام التقرير |
| ≤ 48 ساعة | الإقرار بالاستلام (هدف) |
| ≤ 7 أيام | التقييم الأولي (هدف) |
| ≤ 30 يومًا | ترقيع متى كان عمليًا وخاضعًا لسيطرتنا |
| بعد الإصلاح / ~90 يومًا | إفصاح عام منسَّق |
هذه أهداف بأفضل جهد، لا اتفاقيات مستوى خدمة تعاقدية.
معرّفات النشرات الأمنية
Section titled “معرّفات النشرات الأمنية”تستخدم المتتبعات الداخلية KAZMA-ADV-YYYY-…. وهذا ليس CVE من MITRE. ولا
يُطلب CVE حقيقي إلا عند الملاءمة (مثل نشرات GitHub الأمنية).